Začínáme s návrhem architektury zabezpečení

Zabezpečení je nejdůležitějším aspektem jakékoli architektury. Účinná bezpečnostní opatření chrání důvěrnost, integritu a dostupnost vašich dat a systémů před úmyslným útoky a zneužitím.

Azure poskytuje mnoho nástrojů a možností zabezpečení, včetně následujících klíčových služeb:

  • Microsoft Defender for Cloud poskytuje správu stavu zabezpečení cloudu (CSPM) a ochranu cloudových úloh (CWP). Vyhodnocuje vaše prostředky z hlediska dodržování předpisů zabezpečení, poskytuje bezpečnostní skóre pro sledování stavu a nabízí ochranu před hrozbami napříč Azure, místními a multicloudovými úlohami.

  • Microsoft Entra ID je Microsoft cloudová služba pro správu identit a přístupu (IAM). Poskytuje jednotné přihlašování (SSO), vícefaktorové ověřování (MFA) a podmíněný přístup pro ochranu před útoky založenými na identitě.

  • Azure Front Door je globální vstupní bod pro webové aplikace. Poskytuje integrovanou bránu firewall pro webové aplikace (WAF), která chrání před běžnými zneužitím a zranitelnostmi, nabízí ochranu proti DDoS útokům a ukončení relací TLS (Transport Layer Security) na hraniční úrovni.

  • Azure Firewall je cloudově nativní síťový firewall, který podporuje filtrování založené na zpravodajství o hrozbách, detekci vniknutí a prevenci (IDPS) v úrovni Premium, inspekci TLS a plně kvalifikované doménové názvy (FQDN).

  • Azure Key Vault poskytuje centralizovanou správu tajných kódů, správu klíčů a správu certifikátů. Úroveň Premium nabízí klíče chráněné modulem hardwarového zabezpečení (HSM), které jsou ověřeny podle standardu FIPS (Federal Information Processing Standards) 140–3 úrovně 3.

  • Azure Private Link umožňuje přistupovat k řešení typu Azure platforma jako služba (PaaS) přes privátní koncový bod ve vaší virtuální síti. Tento přístup udržuje provoz v páteřní síti Microsoft a eliminuje vystavení veřejnému internetu.

  • Azure Application Gateway je nástroj pro vyrovnávání zatížení místního webového provozu, který obsahuje WAF, který chrání před 10 nejčastějšími ohroženími zabezpečení, zmírněním rizik robotů a vlastními pravidly open worldwide application Security Project (OWASP).

  • Azure Policy umožňuje vynucovat standardy organizace, vyhodnocovat dodržování předpisů ve velkém měřítku a používat ochranné mantinely, které brání konfiguraci nevyhovujících prostředkům.

Další informace o nástrojích a možnostech zabezpečení Azure najdete v tématu End-to-end zabezpečení v Azure.

Architecture

Diagram znázorňující základní implementaci zabezpečení pro Azure.

Na levé straně se uživatelé (uživatel, správce a vývojář) připojují k Azure. Centrum zobrazuje virtuální síť centra zabezpečení, která obsahuje Azure Firewall Premium ve vlastní podsíti, bránu VPN v podsíti Službu Azure VPN Gateway, Azure Bastion v podsíti Azure Bastion a Azure DDoS Protection. Toto propojovací centrum se připojuje k paprskové virtuální síti zátěže napravo, která obsahuje třívrstvou aplikační architekturu. Architektura aplikace se skládá z podsítě služby Application Gateway s podsítí AppGw (WAF), front-endové podsítě se dvěma virtuálními počítači chráněnými skupinami zabezpečení aplikací (ASG) a skupinou zabezpečení sítě (NSG), podsítí vrstvy aplikace se dvěma virtuálními počítači chráněnými skupinami zabezpečení sítě a skupinou zabezpečení sítě a podsítím datové vrstvy se dvěma virtuálními počítači chráněnými skupinami zabezpečení sítě a skupinou zabezpečení sítě. Tečkované čáry v paprsku označují přístup k požadovanému virtuálnímu počítači prostřednictvím vrstev zabezpečení. Ve struktuře hub-and-spoke obsahuje část úložišť Azure služby Azure Blob Storage a Azure Files. Na pravé straně obsahuje společná část služeb PaaS Microsoft Entra ID, Microsoft Defender for Cloud, řízení přístupu na základě role (RBAC), Azure Monitor a Azure Key Vault. V dolní části se v sekci místního datacentra zobrazuje směrovač, správci, Active Directory Domain Services (AD DS), Microsoft Entra Connect a na místě provozovaná aplikace. Šipky v diagramu znázorňují toky provozu a zabezpečené cesty připojení mezi všemi komponentami.

Stáhněte si soubor aplikace Visio s touto architekturou.

Předchozí diagram znázorňuje typickou standardní implementaci zabezpečení. Architektura ukazuje, jak Azure služby zabezpečení spolupracují a chrání úlohy napříč vrstvami identit, sítí, dat a aplikací. Řešení z reálného světa, která můžete vytvářet v Azure, najdete v tématu Example solutions.

Informace o zabezpečení na Azure

Microsoft Learn poskytuje bezplatné online školení pro technologie zabezpečení Azure. Platforma nabízí videa, kurzy a interaktivní testovací prostředí pro konkrétní produkty a služby spolu s studijními programy uspořádanými podle pracovní role.

Následující zdroje informací poskytují základní znalosti pro implementace zabezpečení v Azure.

základy zabezpečení Zabezpečení: Základní koncepty zabezpečení a funkce zabezpečení Azure najdete v následujících studijních programech:

Zabezpečení sítě: Následující studijní program se zabývá zabezpečením virtuální sítě, segmentací sítě a zabezpečeným připojením:

Ochrana dat: Následující studijní program se zabývá zabezpečením šifrování, správy klíčů a aplikací:

Ochrana před hrozbami: Následující studijní program se zabývá detekcí, vyšetřováním a reakcí na hrozby:

Studijní programy podle role

Microsoft Learn nabízí certifikační cesty založené na rolích pro odborníky v oblasti zabezpečení:

Připravenost organizace

Organizace, které začínají přechodem na cloud, můžou pomocí architektury přechodu na cloud pro Azure získat přístup k osvědčeným pokynům, které urychlují přechod na cloud. Metodologie Cloud Adoption Framework Secure poskytuje strukturovaný přístup k zabezpečení vašich Azure cloudových aktiv. Poskytuje pokyny k zabezpečení napříč strategií, plánováním, připraveností, přechodem, zásadami správného řízení a provozem.

Zásady správného řízení Azure vytvářejí nástroje potřebné k podpoře zásad správného řízení v cloudu, auditování dodržování předpisů a automatizovaných mantinely. Další informace najdete v tématu pokyny k návrhu řízení v oblasti Azure.

Pokud chcete zajistit kvalitu vašeho řešení zabezpečení na Azure, postupujte podle Azure Well-Architected Framework. Architektonický rámec Well-Architected poskytuje organizacím přesné pokyny, které hledají architektonickou dokonalost, a popisuje, jak navrhovat, zřizovat a monitorovat nákladově optimalizovaná řešení na Azure. Další informace najdete v piliři zabezpečení Well-Architected Framework.

Pokyny týkající se zabezpečení najdete v následujících příručkách ke službě Well-Architected Framework:

Osvědčené postupy

Pokud chcete zlepšit zabezpečení, spolehlivost, výkon a provozní kvalitu úloh zabezpečení na Azure, postupujte podle těchto osvědčených postupů:

Udržování aktuálního stavu se zabezpečením

Azure bezpečnostní služby se vyvíjejí, aby řešily moderní výzvy zabezpečení. Mějte přehled o nejnovějších aktualizacích a funkcích.

Aktuální informace o klíčových službách zabezpečení najdete v následujících článcích:

Další zdroje informací

Kategorie zabezpečení zahrnuje celou řadu řešení. Následující zdroje vám mohou pomoci objevit více o Azure.

Ukázková řešení

Následující řešení architektury ukazují vzory zabezpečení a implementace v Azure:

Produktová dokumentace

Hybridní a multicloudové prostředí

Většina organizací potřebuje hybridní přístup k zabezpečení, protože jejich úlohy, identity a data zahrnují místní datová centra, Azure a další cloudové platformy. Zásady zabezpečení, detekce hrozeb a kontroly dodržování předpisů se musí rozšířit napříč všemi těmito prostředími, aby se zabránilo mezerám, které útočníci můžou zneužít. Organizace obvykle rozšiřují místní řešení zabezpečení do cloudu a používají Azure Arc k projektování jiných než Azure prostředků do řídicí roviny Azure pro centralizované řízení. Pro připojení prostředí musí organizace zvolit hybridní síťovou architekturu.

Projděte si následující klíčové scénáře hybridního a multicloudového zabezpečení:

Správa identit a přístupu

Identita je primární hraniční zabezpečení v cloudových prostředích. V Azure se IAM soustředí na Microsoft Entra ID jako cloudového zprostředkovatele identity. Microsoft Entra Podmíněný přístup slouží jako modul zásad nulová důvěra (Zero Trust). Následující architektury a průvodci řeší vzory návrhu IAM pro Azure a prostředí s více cloudy:

  • Plánování topologií synchronizace cloudu Microsoft Entra: Pokyny k integraci místní služby Active Directory s Microsoft Entra ID pro cloudové ověřování identit pomocí služeb Microsoft Entra Connect Sync a synchronizace cloudu Microsoft Entra.

  • Návrh architektury Identita: Stránka centra pro architekturu identit v Azure, která se zabývá studijními programy, možnostmi návrhu, pokyny k implementaci a implementacemi základní identity.

  • Deploy AD DS ve virtuální síti Azure: Referenční architektura, která rozšiřuje místní Active Directory doménu na Azure za účelem poskytování distribuovaných ověřovacích služeb.

Ochrana před hrozbami

Ochrana před hrozbami zahrnuje nástroje, vzory a postupy, které detekují, brání a reagují na bezpečnostní hrozby napříč úlohami Azure. Azure poskytuje vrstvenou ochranu před hrozbami prostřednictvím služeb, jako jsou Microsoft Defender for Cloud, Microsoft Sentinel a Microsoft Entra ID Protection. Tyto služby používají analýzy chování, strojové učení a analýzu hrozeb k detekci hrozeb napříč výpočetními prostředky, úložištěm, sítěmi, identitami a aplikačními vrstvami.

Následující architektury a průvodci řeší vzory ochrany před hrozbami na Azure:

  • Vícevrstvá ochrana pro přístup ke virtuálním počítačům Azure (VM): Řešení hloubkové ochrany, které kombinuje Microsoft Entra Privileged Identity Management (PIM), přístup k virtuálním počítačům Just-In-Time (JIT) v Microsoft Defender for Cloud, Azure Bastion a vlastní role řízení přístupu na základě role (Azure RBAC) v Azure, abyste minimalizovali prostor pro útoky na správu virtuálních počítačů.

  • Build the first layer of defense by using Azure security services: Řešení, které mapuje Azure bezpečnostní služby na prostředky a typy hrozeb, využívající MITRE ATT&CK framework. Tento článek organizuje Azure služby zabezpečení podle sítí, infrastruktury, aplikací, dat a vrstev identit.

  • Mapování hrozeb pro vaše IT prostředí: Pokyny, které vám pomůžou s diagramem prostředí IT a vytvořením mapy hrozeb pomocí architektury MITRE ATT&CK. Pokrývá místní prostředí, Azure a Microsoft 365 prostředí.

  • Integrujte Azure a služby zabezpečení Microsoft Defender XDR: Myšlenka řešení, která ukazuje, jak integrovat Microsoft Sentinel, Microsoft Defender for Cloud a Microsoft Defender XDR jednotné monitorování zabezpečení a reakce na hrozby napříč místními a cloudovými prostředími.

  • Automatizovaná odpověď Microsoft Sentinel: Řešení, které používá playbooky Microsoft Sentinel a aplikace Azure Logic Apps k automatizaci reakcí na hrozby, včetně blokování ohrožených uživatelů a izolace koncových bodů.

  • Aplikovat principy nulová důvěra (Zero Trust) na virtuální počítače v Azure: Podrobné pokyny k použití principů nulová důvěra (Zero Trust) na virtuální počítače v Azure, včetně logické izolace, RBAC, zabezpečeného spouštění, šifrování, zabezpečeného přístupu pomocí Azure Bastion a rozšířené detekce hrozeb pomocí Microsoft Defender pro servery.

  • Azure ochrana před hrozbami: Přehled Azure služeb ochrany před hrozbami, včetně Microsoft Defender for Cloud, Microsoft Sentinel, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps a Azure Firewall.

Odborníci na Amazon Web Services (AWS) nebo Google Cloud

Následující články vám pomůžou rychle začít porovnávat možnosti zabezpečení Azure s dalšími cloudovými službami.

Porovnání služeb

Pokyny k migraci

Pokud migrujete z jiné cloudové platformy, projděte si následující články: