Memigrasikan layanan keamanan dari Amazon Web Services (AWS)

Artikel ini menjelaskan skenario untuk memigrasikan layanan keamanan dari Amazon Web Services (AWS) ke Azure. Layanan keamanan adalah bagian dari fondasi untuk pemantauan beban kerja, deteksi ancaman, identitas, rahasia, dan perlindungan jaringan. Selama migrasi, jaga agar cakupan keamanan tetap aktif di kedua cloud hingga Anda memvalidasi desain Azure dan menghentikan kontrol AWS dengan aman.

Skenario ini mencakup pemantauan keamanan dan operasi SOC, postur dan kepatuhan keamanan cloud, identitas, rahasia dan kunci, keamanan data, dan perlindungan jaringan.

Perbandingan komponen

Mulailah dengan membandingkan layanan keamanan dan identitas AWS yang digunakan oleh beban kerja dengan layanan Azure terdekat. Tujuannya adalah untuk mengidentifikasi layanan Azure mana yang harus memiliki pemantauan, manajemen postur, identitas, rahasia, kunci enkripsi, dan inspeksi lalu lintas setelah migrasi.

Untuk perbandingan identitas dan keamanan, lihat Membandingkan solusi manajemen identitas AWS dan Azure. Untuk lingkungan AWS yang masih memerlukan cakupan keamanan Microsoft selama transisi, lihat solusi keamanan Microsoft untuk AWS.

Nota

Perbandingan ini tidak mencakup setiap kemampuan layanan. Validasi perilaku layanan, format data, retensi, kontrol akses, dan proses operasional sebelum Anda memotong operasi keamanan produksi.

Skenario migrasi

Gunakan bagian ini sebagai navigasi kategori. Pilih kategori kemampuan keamanan dan skenario migrasi terlebih dahulu, lalu ikuti tautan ke panduan Azure terperinci, Cloud Adoption Framework, Well-Architected Framework, atau Azure Architecture Center.

Inventaris kontrol keamanan AWS Anda saat ini, lalu pilih skenario yang cocok:

Layanan Azure ini mencakup kemampuan yang paling sesuai, tidak setiap fitur AWS. Pastikan cakupan keamanan tetap aktif di kedua cloud, dan verifikasi perilakunya sebelum Anda beralih sepenuhnya dan menonaktifkan kontrol AWS. Ada tiga kategori berbeda di bawah keluarga produk Microsoft Entra: identitas tenaga kerja dan direktori, identitas pelanggan, dan beban kerja atau identitas aplikasi, termasuk identitas terkelola. Microsoft Entra External ID mencakup identitas pelanggan untuk aplikasi konsumen atau aplikasi yang ditujukan untuk bisnis. Ini tidak menggantikan AWS IAM untuk akses ke sumber daya cloud, yang sesuai dengan identitas beban kerja. Gunakan perbandingan identitas tertaut untuk memilih jalur solusi Azure yang tepat untuk skenario akses tenaga kerja, aplikasi, dan sumber daya.

Kategori Skenario Ke mana harus pergi
Deteksi ancaman dan SIEM/SOC Migrasikan pemantauan keamanan, deteksi, dan operasi SOC ke SIEM cloud-native. Microsoft Sentinel
Status keamanan cloud dan kepatuhan Menilai kondisi multicloud dan memenuhi persyaratan kepatuhan terhadap regulasi. Microsoft Defender untuk Cloud, manajemen postur keamanan
Kerentanan dan perlindungan beban kerja Pindahkan penilaian kerentanan dan perlindungan beban kerja untuk server dan kontainer. Microsoft Defender untuk Server, Microsoft Defender untuk Kontainer
Identitas pelanggan Migrasikan identitas pelanggan dan manajemen akses untuk aplikasi yang berhadapan dengan konsumen atau bisnis. Microsoft Entra External ID
Identitas tenaga kerja dan direktori Migrasikan manajemen masuk, direktori, dan akses tenaga kerja dari AWS, serta rencanakan tata kelola identitas dan akses istimewa. Bandingkan solusi manajemen identitas AWS dan Azure
Beban kerja dan identitas sumber daya Ganti peran AWS IAM yang digunakan untuk beban kerja dan akses antar-sumber daya. Identitas terkelola untuk sumber daya Azure, Bandingkan aws dan solusi manajemen identitas Azure
Autentikasi aplikasi dan API Pindahkan aplikasi dan autentikasi API dari Amazon Cognito ke platform identitas Microsoft. Membandingkan solusi manajemen identitas AWS dan Azure, Migrasi dari Amazon Cognito ke Microsoft Entra External ID
Rahasia dan manajemen kunci Pindahkan rahasia aplikasi, kunci enkripsi, dan kunci yang didukung HSM. Azure Key Vault, Azure Managed HSM
Keamanan dan klasifikasi data Menemukan dan mengklasifikasikan data sensitif di seluruh cloud. Microsoft Purview
Perlindungan aplikasi web Lindungi aplikasi web dengan firewall aplikasi web. Azure Web Application Firewall di Azure Front Door atau Azure Application Gateway
Perlindungan dan inspeksi jaringan Memeriksa dan memfilter lalu lintas jaringan. Azure Firewall

Layanan keamanan hanya membentuk bagian dari beban kerja cloud Anda. Jelajahi komponen lain yang mungkin Anda migrasikan:

Memigrasikan skenario keamanan memerlukan identitas untuk dipusatkan. Bandingkan layanan identitas AWS yang digunakan dalam beban kerja dengan mitra Azure terdekat mereka.