Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure poskytuje komplexní služby a technologie zabezpečení napříč všemi vrstvami vašich cloudových nasazení. Tento článek představuje hlavní bezpečnostní schopnosti uspořádané podle domén s odkazy na podrobné přehledové články.
Pro konkrétní osvědčené bezpečnostní postupy a podrobné pokyny k implementaci viz doménově specifické přehledové články propojené v tomto článku.
Správa identit a přístupu
| Služba | Popis |
|---|---|
| Microsoft Entra ID | Cloudová služba pro správu identit a přístupu podporující jednotné přihlašování( SSO), vícefaktorové ověřování (MFA), podmíněný přístup a ověřování bez hesla |
| Azure RBAC (řízení přístupu na základě role) | Jemně odstupňovaná správa přístupu s předdefinovanými a vlastními rolemi, které se dají přiřadit ve skupině pro správu, předplatném, skupině prostředků nebo oboru prostředků. |
| Microsoft Entra Privileged Identity Management | Privilegovaný přístup just-in-time k rolím Azure a Microsoft Entra s pracovními postupy schvalování, kontrolami přístupu a historií auditu. |
| Revize přístupů Microsoft Entra | Plánované kontroly členství ve skupinách, přístupu k aplikacím a přiřazení rolí s využitím automatizovaných doporučení a nápravy |
| Proxy aplikace Microsoft Entra | Zabezpečte vzdálený přístup k místním webovým aplikacím bez sítě VPN pomocí ověřování Microsoft Entra a podmíněného přístupu. |
| Microsoft Entra Cloud Sync | Hybridní synchronizace identit mezi místní službou Active Directory a ID Microsoft Entra pro jednotnou správu identit. |
Podrobné možnosti zabezpečení identit a osvědčené postupy najdete v přehledu zabezpečení správy identit Azure.
Zabezpečení sítě
| Služba | Popis |
|---|---|
| Azure Virtual Network | Izolovaná privátní síť s podsítěmi, směrovacími tabulkami a nastavením DNS Základ pro veškeré zabezpečení sítě Azure |
| Skupiny zabezpečení sítě (NSG) | Stavová filtrace paketů s pravidly 5-tuple, servisními značkami a skupinami zabezpečení aplikací pro granulární kontrolu přístupu. |
| Azure Firewall | Stavový cloudový firewall s integrovanou vysokou dostupností Standardní SKU nabízí filtrování L3-L7; Premium SKU přidává IDPS a kontrolu TLS. |
| Firewall webových aplikací (WAF) | Centralizovaná ochrana proti chybám zabezpečení OWASP Top 10, injektáži SQL, skriptování mezi weby a útokům robota. |
| Azure ochrana před útoky DDoS | Nepřetržité monitorování provozu s adaptivním laděním, zmírněním útoků v reálném čase a analýzou útoků pro objemové a protokolové útoky. |
| Azure Private Link | Privátní připojení ke službám Azure PaaS přes privátní koncový bod ve vaší virtuální síti, čímž se eliminuje ohrožení veřejného internetu. |
| Koncové body služby pro virtuální síť | Přímé připojení ke službám Azure přes páteřní síť Azure a omezení přístupu pouze k vašim virtuálním sítím. |
| Službu Azure VPN Gateway | Šifrované připojení mezi místy pomocí tunelů VPN IPsec/IKE pro připojení typu site-to-site a point-to-site. |
| Azure ExpressRoute | Vyhrazené privátní připojení WAN ke cloudovým službám Microsoftu a obejití veřejného internetu kvůli lepšímu zabezpečení a spolehlivosti. |
| Azure Application Gateway | Nástroj pro vyrovnávání zatížení vrstvy 7 s ukončením protokolu TLS, spřažením relací na základě souborů cookie, směrováním založeným na adrese URL a integrovaným WAF |
| Azure Front Door | Globální nástroj pro vyrovnávání zatížení HTTP s hraniční akcelerací, integrovaným WAF, ochranou před útoky DDoS na úrovni platformy a back-endovými zdroji služby Private Link. |
| Azure Network Watcher | Monitorování sítě, diagnostika a analýza zabezpečení, včetně protokolů toků NSG, zachytávání paketů a řešení potíží s připojením |
Komplexní pokyny a osvědčené postupy zabezpečení sítě najdete v přehledu zabezpečení sítě Azure.
Šifrování dat
| Služba | Popis |
|---|---|
| Šifrování služby Azure Storage | Automatické šifrování AES 256 pro všechna neaktivní uložená data ve službě Azure Blob Storage, Azure Files, Queue Storage a Table Storage. |
| Transparentní šifrování dat (TDE) ve službě Azure SQL Database | ** Šifrování databází, záloh a transakčních protokolů v klidovém stavu v reálném čase. Ve výchozím nastavení je povoleno s podporou klíčů spravovaných zákazníkem. |
| Vždy šifrované | Šifrování na straně klienta pro službu Azure SQL Database zajišťuje, že data zůstanou po celý jejich životní cyklus šifrovaná, a to i od správců databází. |
| Azure Disk Encryption | Šifrování pro disky s operačním systémem a datovými disky pomocí klíčů spravovaných platformou, klíčů spravovaných zákazníkem nebo dvojitého šifrování pomocí obou. |
| Šifrování služby Azure Cosmos DB | Automatické šifrování neaktivních uložených dat pomocí klíčů spravovaných službou s volitelnou podporou klíče spravovaného zákazníkem (CMK). |
| Šifrování Azure Data Lake | Transparentní šifrování neaktivních uložených dat je ve výchozím nastavení povolené s možnostmi klíčů spravovaných Microsoftem nebo spravovaných zákazníkem. |
| Šifrování TLS během přenosu | Transport Layer Security (TLS 1.2+) pro veškerou komunikaci služeb Azure s funkcí Perfect Forward Secrecy (PFS). |
| Šifrování datových propojení MACsec | Šifrování typu point-to-point pomocí IEEE 802.1AE pro veškerý provoz Azure mezi datovými centry |
Podrobné možnosti šifrování a osvědčené postupy najdete v přehledu šifrování Azure.
Správa klíčů a tajných klíčů
| Služba | Popis |
|---|---|
| Azure Key Vault | Bezpečné úložiště pro klíče, tajemství a certifikáty. Prémiová vrstva podporuje klíče chráněné pomocí HSM, které jsou zajištěny moduly HSM ověřenými podle FIPS 140. |
| Spravovaný HSM služby Azure Key Vault | Pro jednoho nájemce, FIPS 140-3 na úrovni 3 ověřená služba HSM nabízející plnou kontrolu zákazníka s podporou důvěrnosti klíčů. Integruje se se službami Azure PaaS. |
| Azure Cloud HSM | Plně spravovaný cluster s jedním tenantem ověřený podle FIPS 140–3 úroveň 3, který podporuje PKCS#11, offloading SSL/TLS a migraci na zařízení. Jen IaaS. |
| HSM pro platby Azure | Jednouživatelský, ověřeno podle FIPS 140-2 Level 3, HSM vyhovující normě PCI HSM v3 pro operace zpracování plateb. |
Komplexní možnosti správy klíčů najdete v tématu Správa klíčů v Azure.
Detekce hrozeb a reakce na ně
| Služba | Popis |
|---|---|
| Microsoft Defender pro Cloud | Jednotné cloudové zabezpečení se správou stavu (CSPM), ochranou úloh (CWP) a pokročilým zjišťováním hrozeb napříč Azure, AWS, GCP a hybridními prostředími. Integrováno s portálem Microsoft Defender. |
| Microsoft Sentinel | Řešení SIEM a SOAR nativní pro cloud s využitím strojového učení, analýzy chování uživatelů a entit (UEBA), integrace analýzy hrozeb a automatizovaných playbooků |
| Ochrana Microsoft Entra ID | Ochrana identit na základě rizik detekuje neobvyklé chování přihlašování a ohrožené účty pomocí strojového učení. |
| Microsoft Defender pro cloudové aplikace | Cloud Access Security Broker (CASB) poskytuje viditelnost, řízení dat a ochranu před hrozbami pro cloudové aplikace, včetně stínového zjišťování IT. |
| Microsoft Antimalware pro Azure | Ochrana v reálném čase, plánovaná kontrola a automatická náprava malwaru pro Azure Cloud Services a Virtual Machines |
Komplexní informace o možnostech detekce hrozeb a osvědčených postupech najdete v tématu Ochrana před hrozbami Azure.
Platformní integrita
| Služba | Popis |
|---|---|
| Zabezpečení firmwaru | Zabezpečené ověřování dodavatelského řetězce a integrity firmwaru pro hardware Azure od výroby prostřednictvím nasazení |
| Zabezpečené spouštění UEFI | Zajišťuje, že se můžou spouštět jenom podepsané operační systémy a ovladače, které chrání před malwarem na úrovni firmwaru. |
| Integrita kódu platformy | Zásady integrity kódu, které před spuštěním infrastruktury Azure ověřují veškerý kód. |
| Měřené spouštění systému a osvědčování hostitele | Kryptografické ověřování spouštěcí sekvence, aby bylo zajištěno, že hostitelé jsou v zabezpečeném a důvěryhodném stavu. |
| Project Cerberus | Kořen důvěryhodnosti hardwaru poskytující identitu platformy a ověření integrity |
| Zabezpečení hypervisoru | Posílený hypervisor se silnou izolací mezi virtuálními počítači a hostitelským prostředím. |
Podrobné informace o architektuře zabezpečení platformy najdete v přehledu integrity a zabezpečení platformy Azure.
Zabezpečení virtuálních počítačů
| Služba | Popis |
|---|---|
| Důvěryhodné spuštění | Výchozí nastavení pro virtuální počítače Gen2 se zabezpečeným spouštěním, vTPM a monitorováním integrity spouštění chrání před spouštěcími sadami, rootkity a malwarem na úrovni jádra. |
| Důvěrné výpočetní prostředí Azure | Hardwarová důvěryhodná spouštěcí prostředí (TEE) využívající AMD SEV-SNP nebo Intel TDX pro ochranu dat při použití. |
| Důvěryhodné virtuální počítače | Úplné šifrování paměti virtuálního počítače s hardwarem vynucenou izolací od hypervisoru a kódu pro správu hostitelů. |
| Microsoft Defender pro servery | Detekce hrozeb s integrací Microsoft Defenderu pro koncové body, hodnocením zranitelnosti, přístupem k virtuálním počítačům v reálném čase a monitorováním integrity souborů. |
| Přístup k virtuálním počítačům podle potřeby (JIT) | Snižuje plochu útoku tím, že uzamkne příchozí provoz a umožní časově omezený přístup ke správním portům na vyžádání. |
| Adaptivní řízení aplikací | Seznam povolených aplikací založených na strojovém učení umožňuje řídit, které aplikace se můžou na virtuálních počítačích spouštět. |
| Azure Backup | Nezávislé izolované zálohy s ochranou proti ransomware útokům, softwarové odstranění a správou trezorů služby Recovery Services. |
| Azure Site Recovery | Orchestrace zotavení po havárii pro replikaci, převzetí služeb při selhání a obnovení do Azure nebo sekundární lokality |
Komplexní funkce a pokyny k zabezpečení virtuálních počítačů najdete v přehledu zabezpečení virtuálních počítačů Azure Virtual Machines.
Zabezpečení kontejneru
| Služba | Popis |
|---|---|
| Microsoft Defender pro kontejnery | Ochrana v době běhu, posouzení zranitelností a detekce hrozeb Kubernetes napříč clustery AKS, EKS, GKE a clusterů na místě. |
| Azure Container Registry | Spravovaný registr kontejnerů s kontrolou zranitelností, důvěryhodností obsahu a podepisováním obrazů, geografickou replikací a soukromými koncovými body. |
| Zabezpečení služby Azure Kubernetes Service (AKS) | Spravované Kubernetes s integrací Microsoft Entra, Azure RBAC, síťovými zásadami, bezpečností podů a správou tajemství. |
| Důvěrné kontejnery v ACI | Hardwarová ochrana TEE pomocí AMD SEV-SNP s ověřitelnými zásadami spouštění a vzdáleným ověřením identity. |
| Brána nasazení Kubernetes | Řízení přístupu brání nasazení snímků kontejnerů, které porušují pravidla zabezpečení v režimu auditu nebo odmítnutí. |
| Kontrola imagí kontejneru | Bezagentové posouzení zranitelností pro image kontejnerů v registru a pro běžící kontejnery v clusterech AKS. |
Komplexní pokyny k zabezpečení kontejnerů najdete v tématu Zabezpečení kontejnerů v programu Microsoft Defender for Cloud.
Zabezpečení databází
| Služba | Popis |
|---|---|
| Zabezpečení služby Azure SQL Database | Komplexní zabezpečení pomocí izolace sítě, ověřování Microsoft Entra, šifrování pomocí TDE, funkce Always Encrypted a auditu |
| Microsoft Defender pro SQL | Rozšířená ochrana před hrozbami, detekující SQL injekce, útoky hrubou silou, neobvyklé aktivity a zneužití zranitelností. |
| Posouzení zranitelností SQL | Zjišťuje, sleduje a pomáhá napravit ohrožení zabezpečení databáze pomocí doporučení k zabezpečení, která se dají použít. |
| Zabezpečení na úrovni řádků (RLS) | Omezuje přístup k řádkům na základě identity uživatele, role nebo kontextu spuštění pro jemně odstupňované řízení přístupu k datům. |
| Dynamické maskování dat | Maskuje citlivá data neprivilegovaným uživatelům beze změny podkladových dat a snižuje riziko vystavení. |
| Registr služby Azure SQL Database | Funkce s ochranou proti neoprávněným zásahům a neměnnými záznamy transakcí pro ověření integrity dat a zajištění souladu s předpisy. |
| Zabezpečení služby Azure Cosmos DB | Šifrování v klidu i během přepravy, síťová izolace, RBAC a auditní logování pro NoSQL a multimodelové pracovní zátěže. |
Komplexní kontrolní seznam zabezpečení databáze najdete v kontrolním seznamu zabezpečení databáze Azure.
Zabezpečení DevOps
| Služba | Popis |
|---|---|
| Microsoft Defender pro DevOps | Jednotné zabezpečení DevOps propojující Azure DevOps a GitHub s kontrolou kódu, kontrolou infrastruktury jako kódem (IaC) a detekcí tajných kódů |
| Integrace GitHub Advanced Security | Sledování zranitelností od kódu po cloud s prioritizací kontextu běhového prostředí a automatickým opravováním pomocí Copilot Autofix poháněným umělou inteligencí. |
| Prohledávání kontejnerů v kanálu | Skener zranitelností kontejnerů využívající CLI během pracovních postupů CI/CD se zpětnou vazbou v reálném čase před odesláním do registru. |
| Kontrola zranitelností závislostí | Zjišťování zranitelností operačních systémů a knihoven v úložištích GitHub a Azure DevOps s využitím nástroje Trivy. |
Osvědčené postupy zabezpečení DevOps najdete v tématu Zabezpečení DevOps v defenderu pro cloud.
Monitorování a zásady správného řízení
| Služba | Popis |
|---|---|
| Azure Monitor | Komplexní monitorování s využitím metrik, protokolů, pracovních prostorů služby Log Analytics, Application Insights, upozornění a sešitů. |
| Azure Politika | Řídicí služba vynucující organizační standardy pomocí definic zásad, iniciativ, vytváření reportů o dodržování předpisů a automatické nápravy. |
| Dodržování právních předpisů v programu Microsoft Defender pro cloud | Integrovaná a vlastní posouzení dodržování předpisů v souladu s srovnávacím testem zabezpečení cloudu Microsoftu, ISO 27001, NIST, PCI DSS a dalšími standardy. |
| Protokol aktivit Azure | Protokol auditu na úrovni předplatného zaznamenává operace správy, události stavu služby a změny prostředků s ukládáním po dobu 90 dnů. |
| Správce aktualizací Azure | Sjednocená správa oprav pro virtuální počítače s Windows a Linuxem ve všech prostředích Azure, místních a multicloudových, s plánovaným opravováním a rychlým opravováním. |
| Azure Resource Graph | Rychlé dotazování napříč předplatnými za účelem identifikace prostředků s konkrétní konfigurací nebo stavem zabezpečení ve velkém měřítku |
| Microsoft Cost Management | Monitorování nákladů, rozpočty a detekce anomálií za účelem identifikace neoprávněných nasazení zdrojů, které by mohly naznačovat bezpečnostní incidenty. |
Podrobné možnosti správy zabezpečení a osvědčené postupy najdete v přehledu správy zabezpečení a monitorování Azure.
Zálohování a zotavení po havárii
| Služba | Popis |
|---|---|
| Azure Backup | Nezávislé izolované zálohy bez kapitálových investic, s ochranou proti ransomwaru, dočasným odstraněním a obnovením napříč regiony. |
| Azure Site Recovery | Orchestrace kontinuity provozu a obnovy po havárii (BCDR) pro replikaci, failover a obnovení do prostředí Azure nebo sekundární lokality. |
Podrobné pokyny k zálohování najdete v dokumentaci ke službě Azure Backup.
Zabezpečení nasazení PaaS
Pokyny k zabezpečení nasazení platformy jako služby, včetně služby App Service, Azure Functions a kontejnerových služeb, najdete v tématu Zabezpečení nasazení PaaS.
Další kroky
- Komplexní zabezpečení v Azure – komplexní přehled architektury a možností zabezpečení Azure
- Osvědčené postupy a vzory zabezpečení Azure – Kolekce osvědčených postupů zabezpečení pro různé scénáře
- Microsoft Cloud Security Benchmark – komplexní bezpečnostní doporučení pro Azure služby.
- Sdílená odpovědnost v cloudu – Principy odpovědností za zabezpečení sdílených mezi vámi a Microsoftem