Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article décrit les principaux facteurs de conception et les meilleures pratiques pour la configuration de la sécurité, de la gouvernance et de la conformité pour les serveurs avec Azure Arc. Les documents de la zone d’atterrissage à l’échelle de l’entreprise couvrent « Gouvernance » et « Sécurité » comme rubriques distinctes. Cet article les combine pour les serveurs avec Azure Arc.
La configuration des contrôles appropriés est essentielle dans n’importe quel déploiement cloud. Les contrôles forts vous aident à rester sécurisé et conforme. Dans une configuration traditionnelle, ces contrôles impliquent généralement des étapes de révision et des vérifications manuelles. Mais le cloud a apporté une nouvelle approche de la gouvernance informatique avec des garde-fous et des contrôles automatisés. Azure Policy et Microsoft Defender pour cloud sont des outils natifs cloud. Ils automatisent ces contrôles, rapports et correctifs. Avec Azure Arc, vous pouvez étendre vos stratégies de gouvernance et votre sécurité à n’importe quelle ressource dans n’importe quel cloud.
Cet article explique les principaux domaines de conception pour la sécurité, la gouvernance et la conformité. Il inclut des conseils Microsoft clairs.
Architecture
L’image suivante montre l’architecture de référence pour les domaines de conception de sécurité, de conformité et de gouvernance pour les serveurs avec Azure Arc :
Considérations relatives à la conception
Vos ressources hybrides et multiclouds font partie d’Azure Resource Manager. Les outils Azure peuvent ensuite les gérer et les régir comme des machines virtuelles Azure natives.
Gestion de l’identité et de l’accès
- Autorisations de sécurité de l’agent : Sécurisez l’accès à l’agent d’ordinateur connecté Azure en examinant les utilisateurs disposant de droits d’administrateur local sur le serveur.
- Identité managée : Utilisez des identités managées avec des serveurs avec Azure Arc. Déterminez les applications qui s’exécutent sur des serveurs avec Azure Arc peuvent utiliser un jeton Microsoft Entra.
- Contrôle d’accès en fonction du rôle Azure (RBAC) : Définissez des rôles d’administrateur, d’opérations et d’ingénierie au sein de votre organisation. Cela permet d’affecter des tâches quotidiennes dans l’installation hybride. Mappez chaque équipe à des actions et des tâches pour définir des rôles et des configurations RBAC Azure. Envisagez d’utiliser une matrice RACI pour prendre en charge cet effort. Générez des contrôles dans les niveaux d’étendue de gestion que vous définissez. Suivez les instructions de cohérence des ressources et de gestion des stocks. Pour plus d’informations, consultez la gestion des identités et des accès pour les serveurs avec Azure Arc.
Organisation des ressources
- Suivi des modifications et inventaire :effectuez le suivi des modifications sur le système d’exploitation, les fichiers d’application et le Registre. Cela permet de trouver des problèmes de sécurité et d’opérations dans des configurations locales et d’autres configurations cloud.
Disciplines de gouvernance
- Protection contre les menaces et gestion de la posture de sécurité cloud : Ajoutez des contrôles pour détecter les configurations incorrectes de sécurité et suivre la conformité. Utilisez également l’intelligence d’Azure pour protéger vos charges de travail hybrides contre les menaces. Activez Microsoft Defender pour les serveurs pour tous les abonnements qui contiennent des serveurs avec Azure Arc. Cela fournit la surveillance de la base de référence de sécurité, la gestion de la posture et la protection contre les menaces.
- Gestion des secrets et des certificats : Activez Azure Key Vault pour protéger les informations d’identification du principal de service. Envisagez d’utiliser Azure Key Vault pour la gestion des certificats sur vos serveurs avec Azure Arc.
- Gestion et création de rapports de stratégie : Définissez un plan de gouvernance pour vos serveurs et machines hybrides. Convertissez-le en stratégies Azure et tâches de correction.
- Résidence des données : Choisissez la région Azure à utiliser pour vos serveurs avec Azure Arc. Passez également en revue les métadonnées collectées à partir de ces ordinateurs.
- Sécuriser la clé publique : Sécurisez la clé publique de l’agent de machine connectée Azure utilisée pour se connecter au service Azure.
- Continuité d’activité et reprise d’activité : Passez en revue les conseils de continuité d’activité et de récupération d’urgence pour les zones d’atterrissage à l’échelle de l’entreprise. Vérifiez s’il répond aux besoins de votre entreprise.
- Passez en revue la zone de conception de sécurité, de gouvernance et de conformité de la zone d’atterrissage Azure à l’échelle de l’entreprise. Vérifiez comment les serveurs avec Azure Arc affectent votre modèle global de sécurité et de gouvernance.
Disciplines de gestion
- Gestion des agents :L’agent de machine connectée Azure joue un rôle clé dans vos opérations hybrides. Il vous permet de gérer vos machines Windows et Linux hébergées en dehors d’Azure et d’appliquer des stratégies de gouvernance. Configurez des solutions pour suivre les agents non répondifs.
- Stratégie de gestion des journaux : Prévoyez de collecter des métriques et des journaux à partir de vos ressources hybrides dans un espace de travail Log Analytics pour l'examen et l'audit.
Automatisation de la plateforme
- Provisionnement de l'agent : Planifiez la configuration des serveurs activés par Azure Arc et protégez l’accès aux informations d’identification pour l’intégration. Tenez compte du niveau et de la méthode d’automatisation pour l’inscription en bloc. Réfléchissez à la structure des déploiements pilotes et de production et créez un plan formel. L'étendue et le plan doivent couvrir les objectifs, les critères de sélection et de succès, la formation, le retrait et les risques.
-
Mises à jour logicielles :
- Vérifiez les mises à jour disponibles pour maintenir la conformité de la sécurité.
- Planifiez la liste des versions du système d’exploitation Windows et suivez les délais de fin de support. Pour les serveurs qui ne peuvent pas être déplacés vers Azure ou mis à niveau, planifiez les mises à jour de sécurité étendues (ESU) via Azure Arc.
Recommandations en matière de conception
Approvisionnement de l’agent
Vous pouvez utiliser un principal de service pour configurer des serveurs avec Azure Arc. Si c’est le cas, prévoyez de stocker et de partager en toute sécurité le mot de passe.
Gestion des agents
L’agent de machine connectée Azure est l’élément clé des serveurs avec Azure Arc. Il comporte des parties qui aident à la sécurité, à la gouvernance et à la gestion. Si l’agent de machine connectée Azure cesse d’envoyer des pulsations à Azure ou est hors connexion, vous ne pouvez pas effectuer de tâches dessus. Développez donc un plan pour les alertes et les réponses.
Utilisez le journal d’activité Azure pour configurer les notifications d’intégrité des ressources. Suivez l’intégrité actuelle et passée de l’agent de machine connectée Azure en configurant une requête.
Autorisations de sécurité de l’agent
Contrôler qui a accès à l’agent de machine connectée Azure sur les serveurs avec Azure Arc. Les services qui composent cet agent gèrent tous les flux de données entre les serveurs avec Azure Arc et Azure. Les membres du groupe d’administration local sur Windows et les utilisateurs disposant d’un accès racine sur Linux peuvent gérer l’agent.
Envisagez de limiter les extensions et les fonctionnalités de configuration de l’ordinateur avec les contrôles de sécurité de l’agent local. Autorisez uniquement les actions nécessaires, principalement pour les ordinateurs verrouillés ou sensibles.
Identité managée
Lors de la création, l’identité affectée par le système Microsoft Entra ne peut mettre à jour que l’état des serveurs avec Azure Arc. Voici un exemple de pulsation « dernière vue ». Si vous accordez à cette identité davantage d’accès aux ressources Azure, les applications sur votre serveur peuvent les utiliser pour les atteindre. Par exemple, une application peut demander des secrets à partir d’un coffre de clés. Vous devriez :
- Recherchez des cas d’usage valides pour que les applications serveur obtiennent des jetons d’accès et atteignent des ressources Azure. Planifiez également le contrôle d’accès de ces ressources.
- Contrôler les rôles d’utilisateur privilégiés sur les serveurs avec Azure Arc. Sur Windows, cela signifie que les membres des administrateurs locaux ou du groupe Applications d’extensions d’agent hybride. Sur Linux, cela signifie les membres du groupe himds. Cela arrête l’utilisation abusive d’identités managées par le système pour obtenir un accès indésirable aux ressources Azure.
- Utilisez Azure RBAC pour contrôler les autorisations pour les identités managées des serveurs avec Azure Arc. Exécutez des révisions d’accès régulières pour ces identités.
Gestion des secrets et des certificats
Envisagez d’utiliser Azure Key Vault pour gérer les certificats sur vos serveurs avec Azure Arc. Les serveurs avec Azure Arc ont une identité managée. La machine connectée et d’autres agents Azure l’utilisent pour se connecter à leurs services. L’extension de machine virtuelle key vault vous permet de gérer le cycle de vie des certificats sur les machines Windows et Linux .
L’image suivante montre l’architecture de référence pour l’intégration d’Azure Key Vault aux serveurs avec Azure Arc :
Conseil / Astuce
Découvrez comment utiliser des certificats managés Key Vault avec des serveurs Linux avec Azure Arc dans le projet Azure Arc Jumpstart .
Gestion et rapport de politique
La gouvernance basée sur des stratégies fait partie intégrante des tâches natives cloud et du Framework d’adoption du cloud. Azure Policy vous permet d’appliquer des normes d’entreprise et de vérifier la conformité à grande échelle. Vous pouvez configurer la gouvernance pour les déploiements stables, la conformité, le contrôle des coûts et une posture de sécurité plus forte. Son tableau de bord de conformité vous donne une vue combinée de l’état global et des options de correction.
Les serveurs avec Azure Arc prennent en charge Azure Policy au niveau de la couche de gestion des ressources Azure. Ils prennent également en charge la stratégie au sein du système d’exploitation de l’ordinateur à l’aide de stratégies de configuration de l’ordinateur.
Découvrez l’étendue d’Azure Policy et où vous pouvez l’appliquer. Les niveaux d’étendue incluent le groupe d’administration, l’abonnement, le groupe de ressources ou une ressource unique. Créez une conception de groupe d’administration en suivant les meilleures pratiques de l’infrastructure d’adoption du cloud à l’échelle de l’entreprise.
- Découvrez les stratégies Azure dont vous avez besoin en définissant les besoins métier, réglementaires et de sécurité pour les serveurs avec Azure Arc.
- Appliquez l’étiquetage et configurez les tâches de correction.
- Passez en revue les définitions intégrées d’Azure Policy pour les serveurs avec Azure Arc.
- Passez en revue les stratégies et initiatives de configuration intégrées de l’ordinateur.
- Déterminez si vous avez besoin de stratégies de configuration d’ordinateur personnalisées.
- Définissez une stratégie de surveillance et d’alerte pour rechercher des serveurs avec Azure Arc défectueux.
- Activez les alertes Azure Advisor pour rechercher des serveurs avec Azure Arc avec des agents obsolètes installés.
- Appliquez les normes d’organisation et vérifiez la conformité à grande échelle.
- Utilisez Azure Policy et les tâches de correction pour intégrer des agents de service via la fonctionnalité d’extension.
- Activez Azure Monitor pour la surveillance de la conformité et des opérations des serveurs avec Azure Arc.
L’image suivante montre l’architecture de référence pour les zones de conception des rapports de stratégie et de conformité pour les serveurs avec Azure Arc :
Stratégie de gestion des journaux
Concevez et planifiez la configuration de votre espace de travail Log Analytics. Ce conteneur collecte, combine et vérifie vos données. Un espace de travail Log Analytics définit l’emplacement géographique de vos données, l’isolation des données et l’étendue des configurations telles que la rétention des données. Déterminez le nombre d’espaces de travail dont vous avez besoin et comment ils correspondent à votre structure organisationnelle. Nous vous recommandons d’utiliser un seul espace de travail Log Analytics Azure Monitor pour gérer RBAC de manière centralisée pour les informations et les rapports. Consultez les meilleures pratiques de gestion et de surveillance du Framework d’adoption du cloud.
Passez en revue les meilleures pratiques de conception de votre déploiement de journaux Azure Monitor.
Protection contre les menaces et gestion de la posture de sécurité cloud
Microsoft Defender pour Cloud est une plateforme de sécurité combinée. Il inclut la gestion de la posture de sécurité cloud (CSPM) et la plateforme de protection des charges de travail cloud (CWPP). Pour renforcer la sécurité sur votre zone d’atterrissage hybride, protégez les données et les ressources hébergées dans Azure et ailleurs. Microsoft Defender pour serveurs étend ces fonctionnalités aux serveurs avec Azure Arc. Microsoft Defender pour point de terminaison fournit la détection et la réponse des points de terminaison (EDR). Pour améliorer la sécurité sur votre zone d’atterrissage hybride :
- Utilisez des serveurs avec Azure Arc pour intégrer des ressources hybrides dans Microsoft Defender pour Cloud.
- Configurez une configuration de machine Azure Policy pour vous assurer que toutes les ressources sont conformes. Vérifiez que leurs données de sécurité circulent dans les espaces de travail Log Analytics.
- Activez Microsoft Defender pour tous les abonnements et utilisez Azure Policy pour garantir la conformité.
- Utilisez l’intégration SIEM à Microsoft Defender pour Cloud et Microsoft Sentinel.
- Protégez vos points de terminaison avec l’intégration de Microsoft Defender pour cloud à Microsoft Defender pour point de terminaison.
- Pour sécuriser le lien entre les serveurs avec Azure Arc et Azure, consultez la section Connectivité réseau pour les serveurs avec Azure Arc .
Suivi des modifications et inventaire
Les journaux centraux génèrent des rapports qui ajoutent des couches de sécurité et réduisent les lacunes de couverture. Change Tracking and Inventory in Azure Automation transfère et collecte des données dans un espace de travail Log Analytics. Lorsque vous utilisez Microsoft Defender pour les serveurs, vous obtenez la surveillance de l’intégrité des fichiers (FIM). FIM effectue le suivi des modifications logicielles pour les services Windows et les démons Linux sur vos serveurs avec Azure Arc.
Mises à jour logicielles
Avec les serveurs avec Azure Arc, vous pouvez gérer votre patrimoine complet via une supervision centralisée à grande échelle. Il fournit aux équipes informatiques des alertes et des conseils, avec des informations complètes sur les mises à jour de vos machines virtuelles Windows et Linux.
Vérifiez et mettez à jour votre système d’exploitation dans le cadre de votre plan de gestion global. Appliquez les mises à jour critiques et de sécurité à mesure qu’elles sortent pour rester conformes. Utilisez Azure Update Manager comme outil de mise à jour corrective à long terme pour les ressources Azure et hybrides. Utilisez Azure Policy pour appliquer des configurations de maintenance pour toutes les machines virtuelles, y compris vos serveurs avec Azure Arc. Déployez également des mises à jour de sécurité étendues (ESU) sur des serveurs avec Azure Arc qui exécutent des versions Windows à la fin de la prise en charge. Pour plus d’informations, consultez la vue d’ensemble d’Azure Update Manager.
Contrôle d’accès en fonction du rôle (RBAC)
Suivez le principe des privilèges minimum. Les utilisateurs, les groupes ou les applications avec des rôles tels que « Contributeur », « Propriétaire » ou « Administrateur de ressources machine connectée Azure » peuvent déployer des extensions. Ces extensions accordent l'accès root sur les serveurs activés avec Azure Arc. Utilisez ces rôles avec précaution pour limiter le rayon d’explosion ou les remplacer par des rôles personnalisés.
Pour limiter l’accès d’un utilisateur et leur permettre uniquement d’intégrer des serveurs à Azure, utilisez le rôle d'Intégration des Machines Connectées Azure. Ce rôle ne peut intégrer que des serveurs. Il ne peut pas réinscrire ou supprimer la ressource du serveur. Pour plus d’informations sur les contrôles d’accès, consultez la vue d’ensemble de la sécurité des serveurs avec Azure Arc .
Pour plus d’informations, consultez la section Gestion des identités et des accès pour les serveurs avec Azure Arc de ce guide.
Tenez également compte des données sensibles envoyées à l’espace de travail Log Analytics d’Azure Monitor. Appliquez le même principe RBAC aux données elles-mêmes. Les serveurs avec Azure Arc fournissent un accès RBAC aux données de journal que l’agent Log Analytics collecte. Ces données sont stockées dans l’espace de travail Log Analytics dans lequel la machine est inscrite. Consultez comment configurer l’accès détaillé de l’espace de travail Log Analytics dans le guide de déploiement des journaux Azure Monitor.
Sécuriser la clé publique
L’agent de machine connectée Azure utilise une clé publique pour se connecter au service Azure. Une fois que vous avez intégré un serveur à Azure Arc, le système enregistre une clé privée sur le disque. L’agent utilise cette clé chaque fois qu’il se connecte à Azure.
En cas de vol, un attaquant peut utiliser la clé privée sur un autre serveur pour se faire passer pour l'original. Cela permet d’accéder à l’identité affectée par le système et à toutes les ressources qu’il peut atteindre.
Le système protège le fichier de clé privée afin que seul le compte de service de métadonnées d’instance hybride (himds) puisse le lire. Pour éviter les attaques hors connexion, nous vous recommandons vivement le chiffrement complet du disque sur le volume du système d’exploitation de votre serveur. Les exemples incluent BitLocker et dm-crypt. Nous vous recommandons d’utiliser la configuration de machine Azure Policy pour auditer les machines Windows ou Linux qui ont des applications spécifiques installées.
Étapes suivantes
Pour obtenir des conseils supplémentaires sur votre chemin d’adoption du cloud hybride, passez en revue les ressources suivantes :
- Passer en revue les scénarios de démarrage rapide d’Azure Arc
- Passez en revue les conditions préalables pour les serveurs avec Azure Arc
- Planifier un déploiement à grande échelle de serveurs avec Azure Arc
- En savoir plus sur Azure Arc via le parcours d’apprentissage Azure Arc.