Zabezpečení, zásady správného řízení a dodržování předpisů pro řešení Azure VMware

Important

Oznámení o vyřazení: Tento článek je zastaralý a už se neaktualizuje. Místo toho použijte nové pokyny k AVS CAF. Aby bylo zajištěno, že budou k dispozici pouze ty nejlepší pokyny, tento článek se odebere 30. září 2026.

Pokyny k návrhu úloh najdete v tématu Akcelerátor cílové zóny aplikace (GitHub) a Aspekty návrhu (dokumentace k produktu).

Pokud chcete uložit tyto doprovodné materiály, můžete vybrat Načíst PDF v levém dolním rohu této stránky nebo stáhnout soubory z GitHub.

Tento článek popisuje, jak bezpečně implementovat a holisticky řídit řešení Azure VMware v průběhu životního cyklu. Tento článek zkoumá konkrétní prvky návrhu a poskytuje cílová doporučení pro zabezpečení, zásady správného řízení a dodržování předpisů azure VMware Solution.

Zabezpečení

Při rozhodování o tom, které systémy, uživatele nebo zařízení můžou provádět funkce v rámci azure VMware Solution, a jak zabezpečit celkovou platformu, zvažte následující faktory.

Zabezpečení identit

  • Omezení trvalého přístupu: Řešení Azure VMware používá roli Přispěvatel ve skupině prostředků Azure, která je hostitelem privátního cloudu Řešení Azure VMware. Omezte trvalý přístup, abyste zabránili úmyslnému nebo neúmyslnému zneužití práv přispěvatelů. K auditování a omezení časového využití vysoce privilegovaných účtů použijte řešení pro správu privilegovaných účtů.

    Vytvořte skupinu privilegovaného přístupu Microsoft Entra ID v rámci služby Azure Privileged Identity Management (PIM) pro správu uživatelských účtů a aplikačních objektů Microsoft Entra. Pomocí této skupiny můžete vytvořit a spravovat cluster Řešení Azure VMware s přístupem na základě časového omezení a zdůvodnění. Další informace najdete v tématu Přiřazení oprávněných vlastníků a členů pro privilegované přístupové skupiny.

    Používejte sestavy historie auditu Microsoft Entra PIM pro sledování administrativních aktivit, operací a přiřazení řešení Řešení Azure VMware. Můžete archivovat sestavy v Azure Storage pro potřeby dlouhodobého uchovávání auditu. Další informace naleznete v tématu Zobrazit auditní zprávu pro přiřazení privilegovaných přístupových skupin ve službě Privileged Identity Management (PIM).

  • Centralizovaná správa identit: Řešení Azure VMware poskytuje přihlašovací údaje správce cloudu a správce sítě pro konfiguraci prostředí privátního cloudu VMware. Tyto účty pro správu jsou viditelné všem přispěvatelům, kteří mají přístup řízení přístupu na základě role (RBAC) ke službě Řešení Azure VMware.

    Abyste zabránili nadměrnému využití nebo zneužití předdefinovaných uživatelských účtů cloudadmin a účtů správce sítě pro přístup k rovině řízení privátního cloudu VMware, použijte funkce RBAC roviny řízení privátního cloudu VMware k efektivní správě rolí a přístupu k účtům. Vytvořte několik cílových objektů identity, jako jsou uživatelé a skupiny, pomocí principů nejnižších oprávnění. Omezte přístup k účtům správců, které poskytuje Řešení Azure VMware, a nakonfigurujte účty v konfiguraci rozbitého skla. Předdefinované účty používejte jenom v případech, kdy jsou všechny ostatní účty pro správu nepoužitelné.

    Pomocí poskytnutého cloudadmin účtu můžete integrovat doménové služby Active Directory (AD DS) nebo Microsoft Entra Doménové služby se systémem VMware vCenter Serverem a centrem dat NSX-T, které řídí aplikace a identitami pro správu doménových služeb. Používejte uživatele a skupiny zdrojové doménovými službami pro správu a provoz řešení Azure VMware a nepovolujte sdílení účtů. Vytvořte vlastní role serveru vCenter a přidružte je ke skupinám služeb AD DS pro precizní řízení privilegovaného přístupu k řídicím rozhraním privátního cloudu VMware.

    K obměně a resetování hesel účtů pro správu vCenter Serveru a NSX-T data Center můžete použít možnosti řešení Řešení Azure VMware. Nakonfigurujte pravidelnou obměnu těchto účtů a obměňujte účty kdykoliv použijete nouzovou konfiguraci. Další informace najdete v tématu Obměna přihlašovacích údajů správce cloudu pro řešení Azure VMware.

  • Správa identit hostovaného virtuálního počítače: Zajištění centralizovaného ověřování a autorizace pro hosty azure VMware Solution za účelem zajištění efektivní správy aplikací a zabránění neoprávněnému přístupu k obchodním datům a procesům Spravujte hosty a aplikace Řešení Azure VMware v rámci jejich životního cyklu. Nakonfigurujte hostované virtuální počítače tak, aby používaly centralizované řešení správy identit k ověřování a autorizaci pro správu a použití aplikací.

    Pro hostované virtuální počítače Řešení Azure VMware a správu identit aplikací použijte centralizovanou službu AD DS nebo LDAP (Lightweight Directory Access Protocol). Ujistěte se, že architektura služby Domain Services zohledňuje všechny scénáře výpadků, aby byla zajištěna pokračující funkčnost během těchto výpadků. Připojte implementaci služby AD DS pomocí Microsoft Entra ID pro pokročilou správu a bezproblémové ověřování a autorizaci hosta.

Zabezpečení prostředí a sítě

  • Možnosti zabezpečení nativní sítě: Implementujte řízení zabezpečení sítě, jako je filtrování provozu, dodržování předpisů OWASP (Open Web Application Security Project), sjednocená správa brány firewall a distribuovaná ochrana před dostupností služby (DDoS).

    • Filtrování provozu řídí provoz mezi segmenty. Implementujte zařízení pro filtrování síťového provozu hosta pomocí možností datového centra NSX-T nebo síťových virtuálních zařízení (NVA) k omezení přístupu mezi segmenty sítě hostů.

    • Dodržování předpisů sady základních pravidel OWASP chrání úlohy hostující webové aplikace Řešení Azure VMware před obecnými webovými útoky. Použijte funkce OWASP firewallu webových aplikací (WAF) služby Azure Application Gateway k ochraně webových aplikací hostovaných na hostech řešení Azure VMware. Povolte režim prevence pomocí nejnovějších zásad a nezapomeňte do strategie protokolování integrovat protokoly WAF. Další informace najdete v tématu Úvod do služby Azure Web Application Firewall.

    • Sjednocená správa pravidel brány firewall zabraňuje duplicitním nebo chybějícím pravidlům brány firewall zvýšit riziko neoprávněného přístupu. Architektura brány firewall přispívá k celkovému řízení sítě a bezpečnostní situaci prostředí pro Řešení Azure VMware. Použijte stavovou spravovanou architekturu brány firewall, která umožňuje tok provozu, kontrolu, centralizovanou správu pravidel a shromažďování událostí.

    • Ochrana před útoky DDoS chrání úlohy Řešení Azure VMware před útoky, které způsobují finanční ztrátu nebo špatné uživatelské prostředí. Použijte ochranu před útoky DDoS ve virtuální síti Azure, která hostuje bránu ukončení ExpressRoute pro připojení azure VMware Solution. Zvažte použití služby Azure Policy k automatickému vynucování ochrany před útoky DDoS.

  • Šifrování VSAN s využitím klíčů spravovaných zákazníkem (CMK) umožňuje šifrování úložišť dat VSAN řešení Azure VMware s využitím šifrovacího klíče uloženého ve službě Azure Key Vault. Tuto funkci můžete použít ke splnění požadavků na dodržování předpisů, jako je dodržování zásad obměně klíčů nebo správa událostí životního cyklu klíčů. Podrobné pokyny k implementaci a omezení najdete v tématu Konfigurace šifrování neaktivních uložených klíčů spravovaných zákazníkem v Řešení Azure VMware

  • Řízený přístup k vCenter Serveru: Nesměrovaný přístup k azure VMware Solution vCenter Serveru může zvýšit prostor pro útok. K bezpečnému přístupu k serveru Řešení Azure VMware vCenter a správci NSX-T použijte vyhrazenou pracovní stanici s privilegovaným přístupem. Vytvořte skupinu uživatelů a přidejte do této skupiny uživatelů individuální uživatelský účet.

  • Protokolování příchozích internetových požadavků pro úlohy hosta: Použijte Azure Firewall nebo schválené síťové virtuální zařízení (NVA), které udržuje auditní záznamy pro příchozí požadavky na hostující virtuální počítače. Naimportujte tyto protokoly do řešení incidentů zabezpečení a správy událostí (SIEM) pro účely vhodného monitorování a upozorňování. Microsoft Sentinel slouží ke zpracování informací o událostech Azure a protokolování před integrací do stávajících řešení SIEM. Další informace najdete v tématu Integrace Microsoft Defenderu pro cloud se službou Řešení Azure VMware.

  • Monitorování relací pro zabezpečení odchozího připojení k internetu: K identifikaci neočekávaných nebo podezřelých odchozích internetových aktivit použijte řízení pravidel nebo auditování relací odchozího připojení k internetu ze služby Řešení Azure VMware. Rozhodněte, kdy a kde umístit kontrolu odchozí sítě, aby se zajistilo maximální zabezpečení. Další informace najdete v tématu Topologie sítě na podnikové úrovni a připojení pro řešení Azure VMware.

    Pro odchozí připojení k internetu používejte specializované firewallové služby, virtuální síťové zařízení a virtuální síť WAN (Virtual WAN) místo toho, abyste se spoléhali na výchozí připojení k internetu ve službě Řešení Azure VMware.

    Při filtrování odchozího provozu pomocí služby Azure Firewall používejte značky jako Virtual Network plně kvalifikované názvy domén (FQDN) k identifikaci. Pro ostatní virtuální síťová zařízení použijte podobnou funkci.

  • Centrálně spravované zabezpečené zálohy: Používejte funkce RBAC a zpožděného odstranění, které pomáhají zabránit úmyslnému nebo náhodnému odstranění zálohovaných dat potřebných k obnovení prostředí. Ke správě šifrovacích klíčů použijte Azure Key Vault a omezte přístup k umístění úložiště zálohovaných dat, abyste minimalizovali riziko odstranění.

    Použijte Službu Azure Backup nebo jinou technologii zálohování ověřenou pro řešení Azure VMware, která zajišťuje šifrování přenášených a neaktivních uložených dat. Pokud používáte trezory služby Azure Recovery Services, použijte zámky prostředků a funkce měkkého odstranění k ochraně před náhodným nebo úmyslným odstraněním zálohy. Další informace najdete v tématu Provozní kontinuita a zotavení po havárii na podnikové úrovni pro řešení Azure VMware.

Zabezpečení hostující aplikace a virtuálního počítače

  • Pokročilá detekce hrozeb: Abyste zabránili různým bezpečnostním rizikům a porušením zabezpečení dat, použijte ochranu zabezpečení koncových bodů, konfiguraci výstrah zabezpečení, procesy řízení změn a posouzení ohrožení zabezpečení. Microsoft Defender for Cloud můžete použít pro správu hrozeb, ochranu koncových bodů, výstrahy zabezpečení, opravy operačního systému a centralizované zobrazení dodržování právních předpisů. Další informace najdete v tématu Integrace Microsoft Defenderu pro cloud se službou Řešení Azure VMware.

    K nasazení hostovaného virtuálního počítače použijte Azure Arc pro servery. Po nasazení můžete ke shromažďování protokolů a metrik a vytváření řídicích panelů a upozornění použít Azure Log Analytics, Azure Monitor a Microsoft Defender for Cloud. Pomocí Centrum zabezpečení v programu Microsoft Defender můžete chránit a upozorňovat na hrozby spojené s hosty virtuálních počítačů. Další informace najdete v tématu Integrace a nasazení nativních služeb Azure v Řešení Azure VMware.

    Před zahájením migrace nebo nasazením nových hostujících virtuálních počítačů nasaďte agenta Azure Monitoru na virtuální počítače VMware vSphere. Nakonfigurujte pravidla shromažďování dat tak, aby odesílala metriky a protokoly do pracovního prostoru služby Azure Log Analytics. Po migraci ověřte, že virtuální počítač Řešení Azure VMware hlásí výstrahy ve službě Azure Monitor a Microsoft Defender for Cloud.

    Alternativně můžete použít řešení od certifikovaného partnera azure VMware Solution k posouzení stavu zabezpečení virtuálních počítačů a zajištění dodržování právních předpisů vůči požadavkům Center for Internet Security (CIS).

  • Analýza zabezpečení: K detekci kybernetických útoků můžete využít soudržné shromažďování událostí zabezpečení, korelaci a analýzy z virtuálních počítačů Řešení Azure VMware a dalších zdrojů. Použijte Microsoft Defender pro cloud jako zdroj dat pro Microsoft Sentinel. Nakonfigurujte Microsoft Defender for Storage, Azure Resource Manager, DNS (Domain Name System) a další služby Azure související s nasazením řešení Azure VMware. Zvažte použití datového konektoru Řešení Azure VMware od certifikovaného partnera.

  • Šifrování hostovaného virtuálního počítače: Řešení Azure VMware poskytuje šifrování neaktivních uložených dat pro základní platformu úložiště vSAN. Některé úlohy a prostředí s přístupem k systému souborů můžou vyžadovat větší šifrování pro ochranu dat. V těchto situacích zvažte povolení šifrování hostovaného operačního systému a dat virtuálního počítače. K šifrování hostovaného virtuálního počítače použijte nativní nástroje pro šifrování hostovaného operačního systému. K ukládání a ochraně šifrovacích klíčů použijte Azure Key Vault.

  • Šifrování databáze a monitorování aktivit: Šifrování SQL a dalších databází v Řešení Azure VMware, aby se zabránilo snadnému přístupu k datům v případě porušení zabezpečení dat. Pro databázové úlohy použijte metody šifrování neaktivních uložených dat, jako je transparentní šifrování dat (TDE) nebo ekvivalentní nativní databázová funkce. Zajistěte, aby úlohy používaly šifrované disky a že citlivé tajné kódy jsou uložené v trezoru klíčů vyhrazeném pro skupinu prostředků.

    Azure Key Vault můžete použít pro klíče spravované zákazníkem ve scénářích BYOK (Bring-Your-Own-Key), jako je BYOK pro transparentní šifrování dat (TDE) ve službě Azure SQL Database. Pokud je to možné, oddělte správu klíčů a povinnosti správy dat. Příklad použití služby Key Vault pro SQL Server 2019 najdete v tématu Použití služby Azure Key Vault se službou Always Encrypted se zabezpečenými enklávy.

    Monitorujte neobvyklé databázové aktivity, abyste snížili riziko útoku insider. Používejte nativní monitorování databáze, jako je Monitorování aktivit nebo partnerské řešení certifikované pro Řešení Azure VMware. Zvažte použití databázových služeb Azure pro rozšířené kontroly auditování.

  • Klíče rozšířené aktualizace zabezpečení (ESU): Poskytují a konfigurují klíče ESU pro nabízení a instalaci aktualizací zabezpečení na virtuálních počítačích Řešení Azure VMware. Pro konfiguraci klíčů ESU pro cluster Řešení Azure VMware použijte Volume Activation Management Tool. Další informace najdete v tématu Získání rozšířených aktualizací zabezpečení pro oprávněná zařízení s Windows.

  • Zabezpečení kódu: Implementujte míru zabezpečení v pracovních postupech DevOps, abyste zabránili ohrožením zabezpečení v úlohách Řešení Azure VMware. Používejte moderní ověřovací a autorizační pracovní postupy, jako je Open Authorization (OAuth) a OpenID Connect.

    Použijte GitHub Enterprise Server v Řešení Azure VMware pro úložiště s verzí, které zajišťuje integritu základu kódu. Nasaďte agenty pro sestavení a spuštění buď v Řešení Azure VMware, nebo v zabezpečeném prostředí Azure.

Governance

Při plánování prostředí a zásad správného řízení virtuálních počítačů hosta zvažte implementaci následujících doporučení.

Zásady správného řízení prostředí

  • Prostor úložiště vSAN: Nedostatečný prostor úložiště vSAN může mít vliv na záruky smlouvy SLA. Zkontrolujte a seznamte se s odpovědnostmi zákazníků a partnerů ve SLA pro Řešení Azure VMware. Přiřaďte příslušné priority a vlastníky upozornění na metriku Procento využitého disku úložiště dat. Další informace a pokyny najdete v tématu Konfigurace upozornění a práce s metrikami ve službě Řešení Azure VMware.

  • Zásady úložiště šablon virtuálních počítačů: Výchozí zásady tlustě poskytovaného úložiště mohou vést k nadměrné rezervaci úložiště vSAN. Vytvořte šablony virtuálních počítačů, které používají zásady dynamicky zřízeného úložiště, kde se nevyžadují rezervace místa. Virtuální počítače, které si nezarezervují celou velikost úložiště předem, umožňují efektivnější prostředky úložiště.

  • Zásady správného řízení kvót hostitelů: Nedostatečné kvóty hostitelů můžou vést k 5 až 7denním zpožděním při zvyšování kapacity hostitele pro potřeby růstu nebo zotavení po havárii (DR). Zahrňte růstový faktor a požadavky na zotavení po havárii do návrhu řešení při žádosti o kvótu hostitele a pravidelně přezkoumávejte růst prostředí a maxima, abyste zajistili dostatečnou časovou rezervu pro žádosti o rozšíření. Například pokud cluster Řešení Azure VMware se třemi uzly potřebuje další tři uzly pro zotavení po havárii, zažádejte o kvótu pro šest uzlů. Za žádosti o kvótu hostitele se neúčtují další náklady.

  • Řízení Failure-to-tolerate (FTT): Nastavte nastavení FTT odpovídající velikosti clusteru pro zachování SLA pro Řešení Azure VMware. Při změně velikosti clusteru upravte zásady úložiště vSAN na odpovídající nastavení FTT, aby se zajistila shoda se smlouvou SLA.

  • Přístup k ESXi: Přístup k hostitelům Řešení Azure VMware ESXi je omezený. Software třetích stran, který vyžaduje přístup hostitele ESXi, nemusí fungovat. Identifikujte jakýkoli software třetích stran podporovaný řešením Azure VMware ve zdrojovém prostředí, který potřebuje přístup k hostiteli ESXi. Seznamte se a použijte proces žádosti o podporu řešení Azure VMware v portálu Azure pro situace, které vyžadují přístup k hostiteli ESXi.

  • Hustota a efektivita hostitele ESXi: Pro dobrou návratnost investic (ROI) je důležité rozumět využití hostitelů ESXi. Definujte hustotu hostovaných virtuálních počítačů, abyste maximalizovali investice do řešení Azure VMware, a monitorujte celkové využití uzlů s danou prahovou hodnotou. Změňte velikost prostředí Řešení Azure VMware, když to indikují výsledky monitorování, a zajistěte dostatečný předstih pro přidání uzlů.

  • Monitorování sítě: Monitorujte interní síťový provoz pro škodlivé nebo neznámé přenosy nebo ohrožené sítě. Implementace nástrojů vRealize Network Insight (vRNI) a vRealize Operations (vROps) pro detailní přehled o síťových operacích Řešení Azure VMware.

  • Výstrahy zabezpečení, plánované údržby a služby Service Health: Vysvětlení a zobrazení stavu služby za účelem plánování a reakce na výpadky a problémy odpovídajícím způsobem. Nakonfigurujte upozornění na integritu služby Service Health pro problémy se službou Řešení Azure VMware, plánovanou údržbu, doporučení týkající se stavu a doporučení týkající se zabezpečení. Naplánujte a naplánujte aktivity úloh Řešení Azure VMware mimo časová období údržby navrhované Microsoftem.

  • Zásady správného řízení nákladů: Monitorujte náklady pro dobrou finanční odpovědnost a přidělování rozpočtu. Použijte řešení správy nákladů pro sledování nákladů, přidělování nákladů, vytváření rozpočtu, upozornění na náklady a dobré finanční zásady správného řízení. U fakturovaných poplatků v Azure můžete pomocí nástrojů Microsoft Cost Management vytvářet rozpočty, generovat výstrahy, přidělovat náklady a vytvářet sestavy pro finanční účastníky.

  • Integrace služeb Azure: Vyhněte se použití veřejného koncového bodu platformy Azure jako služby (PaaS), což může vést k tomu, že provoz opustí požadované hranice sítě. Pokud chcete zajistit, aby provoz zůstal v rámci definované hranice virtuální sítě, použijte privátní koncový bod pro přístup ke službám Azure, jako je Azure SQL Database a Azure Blob Storage.

Zásady správného řízení aplikací úloh a virtuálních počítačů

Povědomí o stavu zabezpečení pro virtuální počítače úloh Řešení Azure VMware pomáhá pochopit připravenost a reakci na kybernetickou bezpečnost a zajistit kompletní pokrytí zabezpečení pro hostované virtuální počítače a aplikace.

  • Povolte Microsoft Defender for Cloud pro spouštění služeb Azure a úloh aplikačních virtuálních počítačů Řešení Azure VMware.

  • Servery s podporou Azure Arc můžete použít ke správě hostovaných virtuálních počítačů Řešení Azure VMware pomocí nástrojů, které replikují nativní nástroje prostředků Azure, včetně:

    • Azure Policy pro správu, sestavování zpráv a audit konfigurací a nastavení počítačů
    • Azure Automation State Configuration a podporovaná rozšíření pro zjednodušení nasazení
    • Správa aktualizací pro řízení aktualizací v prostředí virtuálních počítačů aplikace Řešení Azure VMware
    • Značky pro správu a uspořádání inventáře virtuálních počítačů aplikace Řešení Azure VMware

    Další informace najdete v přehledu serverů s podporou služby Azure Arc.

  • Zásady správy domén virtuálních počítačů úloh: Abyste se vyhnuli ručním procesům náchylným k chybám, použijte automatizační možnosti, jako jsou rozšíření JsonADDomainExtension nebo jejich ekvivalenty, a povolte tak hostovaným virtuálním počítačům Řešení Azure VMware automatické připojení k doméně služba Active Directory.

  • Protokolování a monitorování virtuálních počítačů úloh: Umožněte protokolování a diagnostické metriky na virtuálních počítačích úloh pro snadnější ladění problémů s operačním systémem a aplikacemi. Implementujte možnosti shromažďování protokolů a dotazování, které poskytují rychlé doby odezvy pro ladění a řešení potíží. Povolte přehledy téměř v reálném čase pro virtuální počítače s pracovními zátěžemi, abyste mohli rychle detekovat kritické body výkonu a provozní problémy. Nakonfigurujte protokolová upozornění tak, aby zaznamenávala mezní podmínky pro virtuální počítače úloh.

    Nasaďte agenta Azure Monitoru na virtuální počítače úloh VMware vSphere před migrací nebo při nasazování nových virtuálních počítačů úloh v prostředí Řešení Azure VMware. Nakonfigurujte pravidla shromažďování dat tak, aby odesílala metriky a protokoly do pracovního prostoru Služby Azure Log Analytics a propojila pracovní prostor Služby Azure Log Analytics se službou Azure Automation. Ověřte stav všech agentů monitorování virtuálních počítačů úloh nasazených před migrací pomocí služby Azure Monitor.

  • Zásady správného řízení aktualizací virtuálních počítačů úloh: Zpožděné nebo neúplné aktualizace nebo opravy představují vektory útoku, které můžou vést k vystavení nebo ohrožení virtuálních počítačů a aplikací úloh Řešení Azure VMware. Zajistěte včasné instalace aktualizací na hostovaném virtuálním počítači.

  • Zásady správného řízení zálohování virtuálních počítačů úloh: Naplánujte pravidelné zálohování, abyste zabránili zmeškaným zálohám nebo závislosti na starých zálohách, které můžou vést ke ztrátě dat. Použijte řešení zálohování, které může provádět naplánované zálohování a monitorovat úspěch zálohování. Monitorujte a upozorňujte na události zálohování, abyste zajistili úspěšné spuštění naplánovaných záloh.

  • Správa zotavení po havárii VM pro úlohy: Nezdokumentované požadavky na cíl bodu obnovení (RPO) a cíl doby obnovení (RTO) mohou způsobit špatné zákaznické zkušenosti a nenaplněné provozní cíle během událostí kontinuity podnikání a zotavení po havárii (BCDR). Implementujte orchestraci zotavení po havárii, abyste zabránili zpoždění v kontinuitě podnikových procesů.

    Použijte řešení zotavení po havárii pro Řešení Azure VMware, které poskytuje orchestraci zotavení, zjišťuje a hlásí případná selhání či problémy s úspěšnou průběžnou replikací do lokality pro zotavení. Zdokumentujte požadavky na RPO a RTO pro aplikace běžící v Azure a Řešení Azure VMware. Zvolte návrh řešení zotavení po havárii a kontinuitu podnikání, který prostřednictvím orchestrace splňuje ověřitelné RPO a RTO.

Compliance

Při plánování souladu prostředí Řešení Azure VMware a virtuálních počítačů úloh zvažte a implementujte následující doporučení.

  • Monitorování pomocí Microsoft Defender for Cloud: Použijte pohled na dodržování předpisů v Defender for Cloud ke sledování souladu s bezpečnostními a regulačními standardy. Nakonfigurujte automatizaci pracovních postupů Defenderu pro cloud tak, aby sledovala jakoukoli odchylku od očekávaného stavu dodržování předpisů. Další informace najdete v přehledu programu Microsoft Defender for Cloud.

  • Dodržování předpisů pro zotavení po havárii pracovních zátěží VM: Sledujte dodržování předpisů konfigurace zotavení po havárii u pracovních zátěží virtuálních počítačů v Řešení Azure VMware, abyste zajistili, že jejich kritické aplikace zůstanou dostupné během havárie. Použijte Azure Site Recovery nebo certifikované řešení BCDR s certifikací Řešení Azure VMware, které poskytuje zřizování replikace ve velkém měřítku, monitorování stavu nedodržování předpisů a automatickou nápravu.

  • Soulad se zálohováním pracovních úloh virtuálních počítačů v Řešení Azure VMware: Sledujte a monitorujte dodržování předpisů pro zálohování pracovních úloh virtuálních počítačů v Řešení Azure VMware, abyste zajistili zálohování těchto virtuálních počítačů. Použijte řešení od partnera certifikovaného pro Řešení Azure VMware, které poskytuje škálovatelné perspektivy, podrobnou analýzu a praktické rozhraní pro sledování a monitorování zálohování pracovních zátěží virtuálních počítačů.

  • Dodržování předpisů specifické pro zemi nebo oblast nebo odvětví: Abyste se vyhnuli nákladným právním akcím a pokutám, zajistěte dodržování předpisů řešení Azure VMware s předpisy, které jsou specifické pro zemi nebo oblast a odvětví. Seznamte se s modelem sdílené odpovědnosti v cloudu pro dodržování právních předpisů založených na odvětvích nebo oblastech. Pomocí portálu Service Trust Portal můžete zobrazit nebo stáhnout sestavy Řešení Azure VMware a Azure Audit, které podporují celý příběh o dodržování předpisů.

    Implementujte vytváření sestav auditu brány firewall na koncových bodech HTTP/S a jiných než HTTP/S, aby splňovaly zákonné požadavky.

  • Dodržování podnikových zásad: Sledujte soulad pracovních úloh Řešení Azure VMware s podnikovými zásadami a předcházejte tak porušování firemních pravidel a předpisů. Používejte servery s podporou Azure Arc a Azure Policy nebo ekvivalentní řešení třetích stran. Rutinně vyhodnocujte a spravujte zatížení a aplikace virtuálních počítačů v Řešení Azure VMware, aby byly v souladu s příslušnými interními a externími právními předpisy.

  • Požadavky na uchovávání a rezidenci dat: Řešení Azure VMware nepodporuje uchovávání ani extrahování dat uložených v clusterech. Odstranění clusteru ukončí všechny spuštěné úlohy a komponenty a zničí všechna nastavení konfigurace a dat clusteru, včetně veřejných IP adres. Tato data nelze obnovit.

  • Zpracování dat: Při registraci si přečtěte a porozumíte právním podmínkám. Pokud problém podpory vyžaduje podporu VMware, sdílí Microsoft profesionální data služeb a související osobní údaje s VMware. Od tohoto okamžiku microsoft a VMware fungují jako dva nezávislí zpracovatelé dat.

Další kroky

Tento článek je založen na principech a pokynech architektonického návrhu cílové zóny v rámci Cloud Adoption Framework na podnikové úrovni. Další informace naleznete v tématu:

Článek je součástí série, která aplikuje principy cílové zóny na úrovni podniku a doporučení na nasazení Řešení Azure VMware. Mezi další články v řadě patří:

Přečtěte si další článek v řadě: