Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure DNS poskytuje spolehlivý a bezpečný způsob hostování domén DNS a správu záznamů DNS v Azure. Jako kritická síťová služba, která překládá názvy domén na IP adresy a směruje provoz přes internet, je zabezpečení nasazení DNS nezbytné, aby se zabránilo útokům DNS, neoprávněným změnám a přerušení služeb, které by mohly ovlivnit celou infrastrukturu.
Tento článek obsahuje pokyny k zajištění nejlepšího zabezpečení nasazení Azure DNS.
Zabezpečení sítě
Zabezpečení sítě pro Azure DNS se zaměřuje na ochranu infrastruktury DNS před externími hrozbami a zajištění toho, aby služby překladu DNS zůstaly dostupné a zabezpečené. Správné síťové kontroly pomáhají předcházet útokům DNS a udržovat integritu služeb.
Pro interní prostředky použijte privátní zóny DNS: Nasaďte privátní zóny DNS Azure pro interní překlad názvů ve virtuálních sítích, abyste zabránili vystavení interních záznamů DNS veřejným serverům DNS. Privátní zóny DNS udržují vaši interní infrastrukturu skrytou před externí rekognoskací.
Konfigurujte DNS resolver politiky: Používejte DNS resolver politiky ke kontrole a monitorování DNS dotazů, blokování přístupu k škodlivým doménám a implementace provozních akcí, jako je povolit, blokování nebo upozornění na konkrétní seznamy domén. Pro více informací viz zásady DNS resolver.
Implementace záznamů aliasů pro automatické aktualizace: Pomocí záznamů aliasů DNS můžete automaticky aktualizovat odkazy na IP adresy při změně podkladových prostředků, což brání bezpečnostním rizikům z zastaralých položek DNS, které by mohly uživatele přesměrovat na ohrožené nebo nesprávné prostředky. Další informace najdete v přehledu záznamů aliasů Azure DNS.
Privilegovaný přístup
Správa privilegovaného přístupu pro Azure DNS zajišťuje, že zóny a záznamy DNS můžou upravovat jenom autorizovaní uživatelé, a to i při dodržování principu nejnižších oprávnění. Správné řízení přístupu brání neoprávněným změnám DNS, které přesměrují provoz nebo narušují vaše služby.
Implementace řízení přístupu na základě role: Pomocí řízení přístupu na základě role v Azure (RBAC) můžete spravovat přístup k prostředkům DNS prostřednictvím předdefinovaných přiřazení rolí. Přiřaďte role uživatelům, skupinám, instančním objektům a spravovaným identitám na základě jejich konkrétních zodpovědností. Další informace naleznete v tématu Jak chránit zóny a záznamy DNS.
Používejte podrobná oprávnění DNS: Přiřaďte konkrétní role DNS, jako je přispěvatel zóny DNS nebo přispěvatel privátní zóny DNS, a ne široké role pro správu. Vytvořte vlastní role pro jemně odstupňované řízení, například umožňuje uživatelům spravovat pouze konkrétní typy záznamů, jako jsou záznamy CNAME. Další informace naleznete v tématu Jak chránit zóny a záznamy DNS.
Použití řízení přístupu na úrovni zóny a na úrovni záznamů: Konfigurace oprávnění RBAC na různých úrovních – předplatné, skupina prostředků, jednotlivá zóna DNS nebo jednotlivá sada záznamů – aby uživatelé měli přístup jenom k prostředkům DNS, které potřebují pro své povinnosti.
Implementujte zámky prostředků pro kritické zóny: Použijte zámky služby Azure Resource Manager na zóny DNS a sady záznamů, které zabrání náhodnému odstranění nebo úpravám. Pomocí zámků CanNotDelete zabráníte odstranění zóny a zámkům Jen pro čtení, abyste zabránili všem změnám. Další informace naleznete v tématu Jak chránit zóny a záznamy DNS. Použijte principy nejnižších oprávnění: Udělte uživatelům pouze minimální oprávnění potřebná k provádění úloh správy DNS. Pokud chcete omezit potenciální ohrožení zabezpečení, používejte místo širokých rolí správy konkrétní role DNS.
Zabezpečený přístup pro správu: Implementujte vícefaktorové ověřování a pracovní stanice s privilegovaným přístupem pro všechny uživatele, kteří mají oprávnění k úpravě zón a záznamů DNS.
Pravidelné kontroly přístupu: Pravidelně kontrolujte uživatelská oprávnění a přístupová práva k prostředkům DNS, abyste zajistili, že přístup zůstane vhodný a dodržuje zásadu nejnižších oprávnění.
Ochrana dat
Ochrana dat pro Azure DNS se zaměřuje na ochranu integrity dat DNS a zabránění neoprávněnému přístupu k informacím o konfiguraci DNS a dotazování dat.
Používejte hloubkovou ochranu pro ochranu zón: Implementujte jak vlastní role, tak zámky prostředků současně jako komplexní přístup hloubkové ochrany k ochraně důležitých zón DNS před náhodnými nebo škodlivými změnami.
Implementujte dvoustupňový proces odstranění: Pro důležité zóny použijte vlastní role, které nezahrnují oprávnění k odstranění zóny. Bez oprávnění k odstranění musí správci nejprve udělit oprávnění k odstranění a pak provést odstranění jako dvoustupňový proces, aby se zabránilo náhodnému odstranění zóny.
Ochrana integrity dotazů DNS: Monitorujte vzory dotazů DNS a detekujte potenciální pokusy o tunelování DNS, dotazy na známé škodlivé domény nebo jiné indikátory ohrožení zabezpečení, které by mohly znamenat exfiltraci dat prostřednictvím kanálů DNS.
Protokolování a detekce hrozeb
Komplexní protokolování a monitorování pro Azure DNS poskytuje základní přehled o vzorech dotazů DNS a potenciálních událostech zabezpečení. Protokolování a monitorování umožňuje efektivní detekci hrozeb, šetření zabezpečení a pomáhá splňovat požadavky na dodržování předpisů.
Povolte Microsoft Defender for DNS: Pomocí Azure Defenderu pro DNS můžete monitorovat dotazy DNS a zjišťovat podezřelé aktivity bez nutnosti agentů ve vašich prostředcích. Azure Defender pro DNS poskytuje detekci hrozeb v reálném čase pro útoky založené na DNS. Další informace najdete v tématu Přehled programu Microsoft Defender pro DNS.
Konfigurace protokolů prostředků Azure: Aktivujte protokoly prostředků pro službu Azure DNS, aby zachytily podrobné informace o DNS dotazech a odeslaly je do pracovních prostorů Log Analytics, úložišť nebo center událostí pro analýzu a dlouhodobé uchovávání. Další informace najdete v tématu Metriky a upozornění Azure DNS.
Nastavení monitorování a upozorňování: Nakonfigurujte upozornění služby Azure Monitor tak, aby správcům upozorňovala na neobvyklé vzory dotazů DNS, změny konfigurace nebo potenciální bezpečnostní hrozby.
Monitorování analýzy dotazů DNS: Analýza protokolů dotazů DNS za účelem identifikace neobvyklých vzorů provozu, potenciálních pokusů o tunelování DNS nebo dotazů na známé škodlivé domény.
Povolit protokolování auditu: Sledování všech změn správy zón a záznamů DNS za účelem zajištění komplexního záznamu auditu pro účely dodržování předpisů a šetření zabezpečení.
Monitorování náhodných změn: Vytvářejte výstrahy pro detekci neočekávaných změn zóny DNS nebo zaznamenávání změn a rychlé reakce na incidenty nebo chyby zabezpečení.
Správa aktiv
Správa prostředků pro Azure DNS zahrnuje implementaci kontrolních mechanismů zásad správného řízení, monitorování konfigurací a zajištění dodržování zásad zabezpečení organizace. Správná správa prostředků pomáhá udržovat stav zabezpečení a provozní viditelnost.
Implementace zásad správného řízení Azure Policy: Pomocí Azure Policy můžete monitorovat a vynucovat konfigurace vašich prostředků Azure DNS. Nakonfigurujte zásady pro auditování a vynucování zabezpečené konfigurace napříč zónami a záznamy DNS. Další informace najdete v tématu Předdefinované definice azure Policy pro síťové služby Azure.
Použijte Microsoft Defender pro cloud: Nakonfigurujte Azure Policy prostřednictvím programu Microsoft Defender for Cloud, abyste mohli auditovat a vynucovat konfigurace vašich prostředků DNS. Vytváření výstrah při zjištění odchylek konfigurace
Vynucení konfigurace: Použijte efekty zamítnutí a "nasadit-pokud-neexistuje" služby Azure Policy k vynucení zabezpečených konfigurací napříč prostředky Azure DNS a zabránění nesplňujícím požadavkům nasazením.
Udržovat inventář prostředků: Udržujte podrobné záznamy o zónách DNS, sadách záznamů a jejich konfiguracích pro podporu hodnocení bezpečnosti a zpracování zpráv o shodě.
Implementace označování prostředků: Použití konzistentních značek prostředků u prostředků DNS pro účely organizace, sledování nákladů a dodržování předpisů zabezpečení
Monitorování dodržování předpisů konfigurace: Pravidelně kontrolujte konfigurace DNS v souladu se standardy zabezpečení vaší organizace a pomocí služby Azure Policy můžete automaticky zjišťovat a opravovat odchylky konfigurace.
Závislosti zón dokumentů: Udržujte dokumentaci vztahů a závislostí zóny DNS, abyste porozuměli vlivu změn a zajistili správné procesy správy změn.