Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Keamanan sangat penting di lingkungan cloud saat ini. Ancaman cyber terus berkembang, dan melindungi data, aplikasi, dan infrastruktur Anda memerlukan pendekatan yang komprehensif dan berlapis. Keamanan sangat penting di cloud, dan Anda memerlukan informasi yang akurat dan tepat waktu tentang keamanan Azure.
Artikel ini memberikan tampilan komprehensif tentang keamanan yang tersedia dengan Azure. Untuk mendapatkan tampilan menyeluruh tentang keamanan Azure yang disusun berdasarkan kemampuan perlindungan, deteksi, dan respons, lihat Keamanan End-to-end di Azure.
pendekatan keamanan berlapis-lapis Azure
Azure menggunakan strategi pertahanan mendalam, memberikan beberapa lapisan perlindungan keamanan di seluruh tumpukan - dari pusat data fisik hingga komputasi, penyimpanan, jaringan, aplikasi, dan identitas. Pendekatan berlapis ini memastikan bahwa jika satu lapisan disusupi, lapisan tambahan terus melindungi sumber daya Anda.
Infrastruktur Azure dirancang dari bawah ke atas, mencakup segala sesuatu mulai dari fasilitas fisik hingga aplikasi, untuk menghosting jutaan pelanggan secara aman secara bersamaan. Fondasi yang kuat ini membantu bisnis memenuhi persyaratan keamanan mereka. Untuk informasi tentang cara Microsoft mengamankan platform Azure itu sendiri, lihat keamanan infrastruktur Azure. Untuk detail tentang keamanan pusat data fisik, lihat Azure keamanan fisik.
Azure adalah platform layanan cloud publik yang mendukung berbagai pilihan sistem operasi, bahasa pemrograman, kerangka kerja, alat, database, dan perangkat. Ini dapat menjalankan kontainer Linux dengan integrasi Docker; membangun aplikasi dengan JavaScript, Python, .NET, PHP, Java, dan Node.js; dan membangun back-end untuk perangkat iOS, Android, dan Windows. Azure layanan cloud publik mendukung teknologi yang sama yang sudah diandalkan oleh jutaan pengembang dan profesional TI.
Keamanan platform bawaan
Azure menyediakan perlindungan keamanan default yang disertakan dalam platform yang membantu melindungi sumber daya Anda sejak disebarkan. Untuk informasi komprehensif tentang kemampuan keamanan platform Azure, lihat gambaran umum keamanan platform Azure.
- Network Protection: Azure DDoS Protection secara otomatis melindungi sumber daya Anda dari serangan penolakan layanan terdistribusi.
- Enkripsi Bawaan: Enkripsi data saat istirahat diaktifkan secara default untuk Azure Storage, SQL Database, dan banyak layanan lainnya.
- Identity Security: Microsoft Entra ID menyediakan autentikasi dan otorisasi yang aman untuk semua layanan Azure.
- Deteksi Ancaman: Monitor deteksi ancaman bawaan untuk aktivitas mencurigakan di seluruh sumber daya Azure Anda.
- Compliance: Azure mempertahankan portofolio kepatuhan terbesar di industri, membantu Anda memenuhi persyaratan peraturan.
Kontrol keamanan dasar ini bekerja terus menerus di latar belakang untuk melindungi infrastruktur cloud Anda, tanpa konfigurasi tambahan yang diperlukan untuk perlindungan dasar.
Tanggung jawab bersama di cloud
Meskipun Azure menyediakan keamanan platform yang kuat, keamanan di cloud adalah tanggung jawab bersama antara Microsoft dan Anda. Pembagian tanggung jawab tergantung pada model penyebaran Anda (IaaS, PaaS, atau SaaS):
- Tanggung jawabMicrosoft: Azure mengamankan infrastruktur yang mendasar, termasuk pusat data fisik, perangkat keras, infrastruktur jaringan, dan sistem operasi host.
- Tanggung jawab Anda: Anda bertanggung jawab untuk mengamankan data, aplikasi, identitas, dan manajemen akses Anda.
Setiap beban kerja dan aplikasi berbeda, dengan persyaratan keamanan unik berdasarkan peraturan industri, sensitivitas data, dan kebutuhan bisnis. Layanan keamanan tingkat lanjut Azure memenuhi persyaratan ini. Untuk informasi selengkapnya tentang model tanggung jawab bersama, lihat Tanggung jawab bersama di cloud.
Note
Fokus utama dokumen ini adalah pada kontrol yang dihadapi pelanggan yang dapat Anda gunakan untuk menyesuaikan dan meningkatkan keamanan untuk aplikasi dan layanan.
Layanan keamanan tingkat lanjut untuk setiap beban kerja
Untuk memenuhi persyaratan keamanan unik Anda, Azure menyediakan serangkaian layanan keamanan tingkat lanjut yang komprehensif yang dapat Anda konfigurasi dan sesuaikan untuk kebutuhan spesifik Anda. Layanan ini diatur di enam area fungsi: Operasi, Aplikasi, Penyimpanan, Jaringan, Komputasi, dan Identitas. Untuk katalog layanan dan teknologi keamanan yang komprehensif, lihat Azure layanan dan teknologi keamanan.
Selain itu, Azure memberi Anda berbagai opsi keamanan yang dapat dikonfigurasi dan kemampuan untuk mengontrolnya sehingga Anda dapat menyesuaikan keamanan untuk memenuhi persyaratan unik penyebaran organisasi Anda. Dokumen ini membantu Anda memahami bagaimana kemampuan keamanan Azure dapat membantu Anda memenuhi persyaratan ini.
Untuk tampilan terstruktur kontrol dan garis besar keamanan Azure, lihat tolok ukur keamanan cloud Microsoft, yang menyediakan panduan keamanan komprehensif untuk layanan Azure.
Keamanan komputasi
Mengamankan komputer virtual dan sumber daya komputasi Anda sangat penting untuk melindungi beban kerja Anda dalam Azure. Azure menyediakan beberapa lapisan keamanan komputasi, dari perlindungan berbasis perangkat keras hingga deteksi ancaman berbasis perangkat lunak. Untuk informasi keamanan komputer virtual terperinci, lihat gambaran umum keamanan Azure Virtual Machines.
Peluncuran tepercaya
Trusted launch adalah setelan bawaan untuk VM Azure Generasi 2 yang baru dibuat dan Set Skala Mesin Virtual. Peluncuran tepercaya melindungi dari teknik serangan tingkat lanjut dan persisten termasuk kit boot, rootkit, dan malware tingkat kernel.
Peluncuran tepercaya menyediakan:
- Boot Aman: Melindungi dari instalasi rootkit dan kit boot berbasis malware dengan memastikan hanya sistem operasi dan driver yang ditandatangani yang dapat boot.
- vTPM (virtual Trusted Platform Module): Brankas aman khusus untuk kunci dan pengukuran yang memungkinkan pengesahan dan verifikasi integritas boot.
- Pemantauan Integritas Boot: Menggunakan pengesahan melalui Microsoft Defender untuk Cloud untuk memverifikasi integritas rantai boot dan memperingatkan kegagalan.
Anda dapat mengaktifkan peluncuran tepercaya pada VM dan Virtual Machine Scale Sets yang ada.
Azure komputasi rahasia
Azure komputasi rahasia menyediakan bagian akhir yang hilang dari teka-teki perlindungan data. Kemampuan ini memungkinkan Anda untuk menjaga data Anda tetap terenkripsi saat tidak aktif, dalam perjalanan, dan digunakan dalam memori. Dengan memungkinkan Pengesahan Jarak Jauh , ini juga memungkinkan Anda untuk memverifikasi secara kriptografis bahwa VM yang Anda sebarkan di-boot dengan aman dan dikonfigurasi dengan benar, sebelum membuka kunci data Anda.
Spektrum opsi berkisar dari mengaktifkan skenario "angkat dan geser" aplikasi yang ada, hingga kontrol penuh fitur keamanan. Untuk Infrastructure as a Service (IaaS), Anda dapat menggunakan:
- Mesin virtual rahasia yang didukung oleh AMD SEV-SNP: Enkripsi memori berbasis perangkat keras dengan memori terenkripsi hingga 256 GB.
- VM rahasia dengan Intel TDX: Intel Trust Domain Extensions memberikan performa dan keamanan yang ditingkatkan.
- VM rahasia dengan GPU NVIDIA H100: Komputasi rahasia yang dipercepat GPU untuk beban kerja AI/ML.
- Enklave aplikasi rahasia dengan Intel SGX: Isolasi tingkat aplikasi untuk kode dan data sensitif.
Untuk Platform as a Service (PaaS), Azure menawarkan beberapa opsi komputasi rahasia berbasis kontainer, termasuk integrasi dengan Azure Kubernetes Service (AKS).
Antimalware dan antivirus
Dengan Azure IaaS, Anda dapat menggunakan perangkat lunak antimalware dari vendor keamanan seperti Microsoft, Symantec, Trend Micro, McAfee, dan Kaspersky untuk melindungi komputer virtual Anda dari file berbahaya, adware, dan ancaman lainnya. Microsoft Antimalware untuk Azure Virtual Machines adalah kemampuan perlindungan yang membantu mengidentifikasi dan menghapus virus, spyware, dan perangkat lunak berbahaya lainnya. Microsoft Antimalware menyediakan pemberitahuan yang dapat dikonfigurasi ketika perangkat lunak berbahaya atau tidak diinginkan yang diketahui mencoba menginstal dirinya sendiri atau berjalan pada sistem Azure Anda. Anda juga dapat menyebarkan Microsoft Antimalware dengan menggunakan Microsoft Defender untuk Cloud.
Note
Untuk perlindungan modern, pertimbangkan Microsoft Defender untuk Server yang memberikan perlindungan ancaman tingkat lanjut termasuk deteksi dan respons titik akhir (EDR) melalui integrasi dengan Microsoft Defender untuk Titik Akhir.
Modul keamanan perangkat keras
Enkripsi dan autentikasi tidak meningkatkan keamanan kecuali kunci itu sendiri dilindungi. Anda dapat menyederhanakan manajemen dan keamanan rahasia dan kunci penting Anda dengan menyimpannya di Azure Key Vault. Key Vault menyediakan opsi untuk menyimpan kunci Anda dalam modul keamanan perangkat keras (HSM) yang disertifikasi untuk standar FIPS 140-3 Level 3. Anda dapat menyimpan kunci enkripsi SQL Server untuk cadangan atau penggunaan enkripsi data transparan di Key Vault bersama dengan kunci atau rahasia apa pun dari aplikasi Anda. Microsoft Entra ID mengelola izin dan akses ke item yang dilindungi ini.
Untuk informasi komprehensif tentang opsi manajemen kunci termasuk Azure Key Vault, HSM Terkelola, dan HSM Pembayaran, lihat manajemen Key di Azure.
Cadangan komputer virtual
Azure Backup adalah solusi yang melindungi data aplikasi Anda dengan investasi modal nol dan biaya operasi minimal. Kesalahan aplikasi dapat merusak data Anda, dan kesalahan manusia dapat memperkenalkan bug ke dalam aplikasi Anda yang dapat menyebabkan masalah keamanan. Dengan Azure Backup, komputer virtual Anda yang menjalankan Windows dan Linux dilindungi.
Azure Site Recovery
Bagian penting dari strategi kelangsungan bisnis/pemulihan bencana (BCDR) organisasi Anda adalah mencari tahu cara menjaga beban kerja dan aplikasi perusahaan tetap berjalan ketika terjadi pemadaman yang direncanakan dan tidak direncanakan. Azure Site Recovery membantu mengatur replikasi, failover, dan pemulihan beban kerja dan aplikasi sehingga tersedia dari lokasi sekunder jika lokasi utama Anda tidak berfungsi.
SQL VM TDE
Enkripsi data transparan (TDE) dan enkripsi tingkat kolom (CLE) adalah fitur enkripsi server SQL. Bentuk enkripsi ini mengharuskan Anda mengelola dan menyimpan kunci kriptografi yang digunakan untuk enkripsi.
Layanan Azure Key Vault (AKV) dirancang untuk meningkatkan keamanan dan manajemen kunci ini di lokasi yang aman dan sangat tersedia. Konektor SQL Server memungkinkan SQL Server menggunakan kunci ini dari Azure Key Vault.
Jika Menjalankan SQL Server dengan komputer lokal, Anda dapat mengikuti langkah-langkah untuk mengakses Azure Key Vault dari instans SQL Server lokal Anda. Untuk SQL Server di VM Azure, Anda dapat menghemat waktu dengan menggunakan fitur Integrasi Azure Key Vault. Dengan menggunakan beberapa cmdlet Azure PowerShell untuk mengaktifkan fitur ini, Anda dapat mengotomatiskan konfigurasi yang diperlukan agar komputer virtual SQL dapat mengakses brankas kunci Anda.
Untuk daftar praktik terbaik keamanan database yang komprehensif, lihat daftar periksa keamanan database Azure.
Enkripsi disk VM
Penting
Azure Disk Encryption dijadwalkan untuk pensiun pada September 15, 2028. Hingga tanggal tersebut, Anda dapat terus menggunakan Azure Disk Encryption tanpa gangguan. Pada 15 September 2028, beban kerja berkemampuan ADE akan terus berjalan, tetapi disk terenkripsi akan gagal dibuka setelah reboot VM, mengakibatkan gangguan layanan.
Gunakan enkripsi di host untuk VM baru, atau pertimbangkan ukuran VM Rahasia dengan enkripsi disk OS untuk beban kerja komputasi rahasia. Semua VM yang diaktifkan ADE (termasuk cadangan) harus bermigrasi ke enkripsi di host sebelum tanggal penghentian untuk menghindari gangguan layanan. Lihat Migrate dari Azure Disk Encryption ke enkripsi di host untuk detailnya.
Untuk enkripsi komputer virtual modern, Azure menawarkan:
- Enkripsi di host: Menyediakan enkripsi end-to-end untuk data VM, termasuk disk sementara dan cache disk OS/data.
- Enkripsi disk rahasia: Tersedia dengan VM rahasia untuk enkripsi berbasis perangkat keras.
- Enkripsi sisi server dengan kunci yang dikelola pelanggan: Mengelola kunci enkripsi Anda sendiri melalui Azure Key Vault atau Azure Key Vault Managed HSM.
Untuk informasi selengkapnya, lihat Gambaran Umum opsi enkripsi disk terkelola.
Jaringan virtual
Komputer virtual membutuhkan konektivitas jaringan. Untuk mendukung persyaratan tersebut, Azure mengharuskan komputer virtual terhubung ke Microsoft Azure Virtual Network. Microsoft Azure Virtual Network adalah konstruksi logis yang dibangun di atas struktur jaringan Azure fisik. Setiap Microsoft Azure Virtual Network diisolasi dari Microsoft Azure Virtual Network lain. Isolasi ini membantu memastikan bahwa lalu lintas jaringan dalam penyebaran Anda tidak dapat diakses oleh pelanggan Microsoft Azure lain.
Pembaruan patch
Pembaruan patch memberikan dasar untuk menemukan dan memperbaiki potensi masalah dan menyederhanakan proses manajemen pembaruan perangkat lunak. Mereka mengurangi jumlah pembaruan perangkat lunak yang harus Anda sebarkan di perusahaan Anda dan meningkatkan kemampuan Anda untuk memantau kepatuhan.
Manajemen dan pelaporan kebijakan keamanan
Pertahanan untuk Cloud membantu Anda mencegah, mendeteksi, dan merespons ancaman. Ini memberi Anda peningkatan visibilitas ke, dan kontrol atas, keamanan sumber daya Azure Anda. Ini menyediakan pemantauan keamanan terintegrasi dan manajemen kebijakan di seluruh langganan Azure Anda. Ini membantu mendeteksi ancaman yang mungkin sebaliknya luput dari perhatian, dan bekerja dengan ekosistem solusi keamanan yang luas.
Keamanan aplikasi
Keamanan aplikasi berfokus pada melindungi aplikasi Anda dari ancaman sepanjang siklus hidupnya - dari pengembangan hingga penyebaran dan runtime. Azure menyediakan alat komprehensif untuk pengembangan, pengujian, dan perlindungan aplikasi yang aman. Untuk panduan pengembangan aplikasi yang aman, lihat Develop secure applications on Azure. Untuk praktik terbaik keamanan khusus PaaS, lihat Mengamankan penyebaran PaaS. Untuk keamanan penyebaran IaaS, lihat praktik terbaik Keamanan untuk beban kerja IaaS di Azure.
Uji penetrasi
Microsoft tidak melakukan pengujian penetrasi aplikasi Anda, tetapi memahami bahwa Anda ingin dan perlu melakukan pengujian pada aplikasi Anda sendiri. Anda tidak lagi perlu memberi tahu Microsoft tentang aktivitas uji penetrasi, tetapi Anda (atau pihak ketiga berwenang yang melakukan pengujian atas nama Anda) tetap harus mematuhi Aturan Pelaksanaan Uji Penetrasi Terpadu Cloud Microsoft.
Firewall aplikasi berbasis web
Web Application Firewall (WAF) di Azure Application Gateway melindungi aplikasi web dari serangan berbasis web umum seperti injeksi SQL, scripting lintas situs, dan pembajakan sesi. Ini telah dikonfigurasi sebelumnya untuk mempertahankan terhadap 10 kerentanan teratas yang diidentifikasi oleh Open Web Application Security Project (OWASP).
Autentikasi dan otorisasi dalam Azure App Service
Autentikasi atau Otorisasi App Service adalah fitur yang menyediakan cara bagi aplikasi Anda untuk masuk ke pengguna sehingga Anda tidak perlu mengubah kode di backend aplikasi. Fitur ini memberikan cara mudah untuk melindungi aplikasi Anda dan bekerja dengan data per pengguna.
Arsitektur keamanan berlapis
Karena App Service Environments menyediakan lingkungan runtime terisolasi yang disebarkan ke Microsoft Azure Virtual Network, pengembang dapat membuat arsitektur keamanan berlapis yang menyediakan tingkat akses jaringan yang berbeda untuk setiap tingkat aplikasi. Sudah umum untuk menyembunyikan backend API dari akses internet publik, dan hanya mengizinkan pemanggilan API oleh aplikasi web upstream. Anda dapat menggunakan Network Security groups (NSGs) pada subnet Microsoft Azure Virtual Network yang berisi Lingkungan App Service untuk membatasi akses publik ke aplikasi API.
Aplikasi web App Service menawarkan kemampuan diagnostik yang kuat untuk menangkap log dari server web dan aplikasi web. Diagnostik ini dikategorikan ke dalam diagnostik server web dan diagnostik aplikasi. Diagnostik server web mencakup kemajuan signifikan untuk mendiagnosis dan memecahkan masalah situs dan aplikasi.
Fitur baru pertama adalah informasi status real time tentang kelompok aplikasi, proses pekerja, situs, domain aplikasi, dan permintaan yang berjalan. Fitur baru kedua adalah peristiwa pelacakan terperinci yang melacak permintaan sepanjang proses permintaan dan respons lengkap.
Untuk mengaktifkan pengumpulan peristiwa pelacakan ini, Anda dapat mengonfigurasi IIS 7 untuk secara otomatis mengambil log jejak komprehensif dalam format XML untuk permintaan tertentu. Pengumpulan dapat bergantung pada waktu yang telah berlalu atau kode respons kesalahan.
Keamanan penyimpanan
Keamanan penyimpanan sangat penting untuk melindungi data Anda saat tidak aktif dan saat transit. Azure menyediakan beberapa lapisan kemampuan enkripsi, kontrol akses, dan pemantauan untuk memastikan data Anda tetap aman. Untuk informasi terperinci tentang enkripsi data, lihat gambaran umum enkripsi Azure. Untuk opsi manajemen utama, lihat manajemen Key di Azure. Untuk praktik terbaik enkripsi data, lihat Azure keamanan data dan praktik terbaik enkripsi.
Azure kontrol akses berbasis peran (Azure RBAC)
Anda dapat mengamankan akun penyimpanan anda dengan menggunakan Azure kontrol akses berbasis peran (Azure RBAC). Untuk menerapkan kebijakan keamanan untuk akses data, batasi akses berdasarkan prinsip keamanan yang perlu diketahui dan paling tidak istimewa . Berikan hak akses ini dengan menetapkan peran Azure yang sesuai untuk grup dan aplikasi pada cakupan tertentu. Gunakan peran bawaan Azure, seperti Kontributor Akun Penyimpanan, untuk menetapkan hak istimewa kepada pengguna. Anda dapat mengontrol akses ke kunci penyimpanan untuk akun penyimpanan dengan menggunakan model Azure Resource Manager melalui Azure RBAC.
Tanda tangan akses bersama
Tanda tangan akses bersama (SAS) memberikan akses yang diberikan ke sumber daya di akun penyimpanan Anda. Dengan menggunakan SAS, Anda dapat memberikan izin terbatas kepada klien ke objek di akun penyimpanan Anda untuk periode tertentu dan dengan sekumpulan izin tertentu. Berikan izin terbatas ini tanpa harus berbagi kunci akses akun Anda.
Enkripsi saat transit
Enkripsi saat transit adalah mekanisme perlindungan data saat dikirimkan ke seluruh jaringan. Dengan Azure Storage, Anda dapat mengamankan data dengan menggunakan:
Enkripsi tingkat Transport, seperti HTTPS saat Anda mentransfer data ke atau keluar dari Azure Storage.
enkripsi Wire, seperti enkripsi SMB 3.0 untuk berbagi file Azure.
Enkripsi sisi klien, untuk mengenkripsi data sebelum ditransfer ke penyimpanan dan untuk mendekripsi data setelah ditransfer ke luar penyimpanan.
Enkripsi saat tidak aktif
Bagi banyak organisasi, enkripsi data saat tidak aktif adalah langkah wajib menuju privasi, kepatuhan, dan kedaulatan data data. Tiga fitur keamanan penyimpanan Azure mengenkripsi data saat tidak aktif:
Enkripsi layanan penyimpanan secara otomatis mengenkripsi data saat menulisnya ke Azure Storage.
Enkripsi sisi klien untuk blob juga menyediakan enkripsi saat tidak aktif.
Analitik penyimpanan
Azure Storage Analytics melakukan pengelogan dan menyediakan data metrik untuk akun penyimpanan. Anda dapat menggunakan data ini untuk melacak permintaan, menganalisis tren penggunaan, dan mendiagnosis masalah dengan akun penyimpanan Anda. Storage Analytics mencatat informasi terperinci tentang permintaan yang berhasil dan gagal ke layanan penyimpanan. Anda dapat menggunakan informasi ini untuk memantau permintaan individual dan mendiagnosis masalah dengan layanan penyimpanan. Permintaan dicatat di log dengan basis upaya terbaik. Jenis permintaan yang diautentikasi berikut ini dicatat:
- Permintaan berhasil.
- Permintaan yang gagal, termasuk waktu habis, pembatasan, jaringan, otorisasi, dan kesalahan lainnya.
- Permintaan menggunakan Tanda Tangan Akses Bersama (SAS), termasuk permintaan yang gagal dan berhasil.
- Permintaan terhadap data analitik.
Aktifkan klien berbasis browser dengan CORS
Cross-Origin Resource Sharing (CORS) adalah mekanisme yang memungkinkan domain untuk saling memberikan izin untuk mengakses sumber daya satu sama lain. Agen pengguna mengirim header tambahan untuk memastikan bahwa kode JavaScript yang dimuat dari domain tertentu diizinkan untuk mengakses sumber daya yang terletak di domain lain. Domain terakhir kemudian membalas dengan header tambahan yang mengizinkan atau menolak akses domain asli ke sumber dayanya.
Azure layanan penyimpanan sekarang mendukung CORS. Setelah Anda menetapkan aturan CORS untuk layanan, permintaan terautentikasi yang dibuat dengan benar yang dibuat terhadap layanan dari domain lain dievaluasi untuk menentukan apakah diizinkan sesuai dengan aturan yang Anda tentukan.
Keamanan jaringan
Keamanan jaringan mengontrol bagaimana lalu lintas mengalir ke dan dari sumber daya Azure Anda. Azure menyediakan serangkaian layanan keamanan jaringan yang komprehensif, mulai dari firewall dasar hingga perlindungan ancaman tingkat lanjut dan penyeimbangan beban global. Untuk informasi keamanan jaringan yang komprehensif, lihat gambaran umum keamanan jaringan Azure. Untuk praktik terbaik keamanan jaringan, lihat praktik terbaik keamanan jaringan Azure.
Kontrol lapisan jaringan
Kontrol akses jaringan merupakan tindakan pembatasan konektivitas ke dan dari perangkat atau subnet tertentu dan mewakili inti keamanan jaringan. Tujuan kontrol akses jaringan adalah untuk memastikan bahwa komputer dan layanan virtual Anda hanya dapat diakses oleh pengguna dan perangkat yang Anda otorisasi.
Grup keamanan jaringan
Kelompok Keamanan Jaringan (NSG) adalah firewall pemfilteran paket stateful dasar. Ini memungkinkan Anda mengontrol akses berdasarkan lima elemen. NSG tidak menyediakan inspeksi lapisan aplikasi atau kontrol akses terautentikasi. Anda dapat menggunakannya untuk mengontrol lalu lintas yang bergerak antara subnet dalam Microsoft Azure Virtual Network dan lalu lintas antara Microsoft Azure Virtual Network dan internet.
Azure Firewall
Azure Firewall adalah layanan keamanan firewall jaringan cloud-native dan cerdas yang memberikan perlindungan ancaman untuk beban kerja cloud Anda yang berjalan di Azure. Ini adalah layanan firewall stateful penuh yang dilengkapi dengan ketersediaan tinggi bawaan dan skalabilitas cloud tanpa batas. Firewall ini menyediakan inspeksi lalu lintas timur-barat dan utara-selatan.
Azure Firewall ditawarkan dalam tiga SKU: Dasar, Standar, dan Premium:
- Azure Firewall Basic - Dirancang untuk bisnis kecil dan menengah, menawarkan perlindungan penting dengan titik harga yang terjangkau.
- Azure Firewall Standar - Menyediakan pemfilteran L3-L7, Microsoft umpan intelijen ancaman, dan dapat menskalakan hingga 30 Gbps.
-
Azure Firewall Premium - Perlindungan ancaman tingkat lanjut untuk lingkungan yang sangat sensitif dan teregulasi dengan:
- Inspeksi TLS: Mendekripsi lalu lintas keluar, memprosesnya untuk ancaman, lalu mengenkripsi ulang sebelum mengirim ke tujuan.
- IDPS (Sistem Deteksi dan Pencegahan Intrusi): IDPS berbasis tanda tangan dengan lebih dari 67.000 tanda tangan dalam lebih dari 50 kategori, diperbarui dengan 20-40+ aturan baru setiap hari.
- Pemfilteran URL: Memperluas pemfilteran FQDN untuk mempertimbangkan seluruh jalur URL.
- Kategori Web Tingkat Lanjut: Kategorisasi yang ditingkatkan berdasarkan URL lengkap untuk lalu lintas HTTP dan HTTPS.
- Performa yang Ditingkatkan: Menskalakan hingga 100 Gbps dengan dukungan aliran lemak 10 Gbps.
- Kepatuhan PCI DSS: Memenuhi persyaratan Standar Keamanan Data Industri Kartu Pembayaran.
Azure Firewall Premium sangat penting untuk melindungi dari ransomware, karena dapat mendeteksi dan memblokir Perintah dan Kontrol (C& C) konektivitas yang digunakan oleh ransomware untuk mengambil kunci enkripsi. Pelajari selengkapnya tentang perlindungan ransomware dengan Azure Firewall.
Azure DDoS Protection
Azure DDoS Protection, dikombinasikan dengan praktik terbaik desain aplikasi, menawarkan fitur yang ditingkatkan untuk bertahan dari serangan DDoS. Azure DDoS Protection secara otomatis menyetel perlindungan untuk sumber daya Azure spesifik Anda di jaringan virtual. Mengaktifkan perlindungan sederhana pada jaringan virtual baru atau yang sudah ada dan tidak memerlukan perubahan pada aplikasi atau sumber daya Anda.
Azure DDoS Protection menawarkan dua tingkatan: DDoS Network Protection dan DDoS IP Protection.
DDoS Network Protection - Menyediakan fitur yang ditingkatkan untuk bertahan dari serangan Distributed Denial of Service (DDoS). Ini beroperasi di lapisan jaringan 3 dan 4 dan mencakup fitur canggih seperti dukungan respons cepat DDoS, perlindungan biaya, dan diskon pada Web Application Firewall (WAF).
Perlindungan IP DDoS - Menggunakan model IP bayar per perlindungan. Ini mencakup fitur rekayasa inti yang sama dengan Perlindungan Jaringan DDoS tetapi tidak menawarkan layanan tambahan seperti dukungan respons cepat DDoS, perlindungan biaya, dan diskon WAF.
Kontrol rute dan penerowongan paksa
Kemampuan untuk mengontrol perilaku perutean pada Jaringan Virtual Azure Anda adalah elemen penting dalam keamanan jaringan dan kontrol akses. Misalnya, jika Anda ingin memastikan bahwa semua lalu lintas ke dan dari Microsoft Azure Virtual Network Anda melewati appliance keamanan virtual tersebut, Anda harus dapat mengontrol dan memodifikasi pengaturan routing. Anda dapat melakukan kontrol dan kustomisasi ini dengan mengonfigurasi Rute User-Defined di Azure.
User-Defined Rute memungkinkan Anda menyesuaikan jalur masuk dan keluar untuk lalu lintas yang berpindah ke dan keluar dari masing-masing komputer virtual atau subnet untuk memastikan rute yang paling aman. Kanalisasi paksa adalah mekanisme yang dapat Anda gunakan untuk memastikan bahwa layanan Anda tidak diizinkan untuk memulai koneksi ke perangkat di internet.
Pembatasan ini berbeda dengan dapat menerima koneksi masuk dan kemudian meresponsnya. Server web front-end perlu menanggapi permintaan dari host internet. Jadi, lalu lintas yang bersumber dari internet diizinkan masuk ke server web ini dan server web dapat merespons.
Biasanya, gunakan kanalisasi paksa untuk memaksa lalu lintas keluar ke internet melewati proxy keamanan lokal dan firewall.
Appliance keamanan jaringan virtual
Meskipun Grup Keamanan Jaringan, Rute yang Ditentukan Pengguna, dan tunneling paksa memberi Anda tingkat keamanan di jaringan dan lapisan transportasi model OSI, mungkin ada kalanya Anda ingin mengaktifkan keamanan pada lapisan tumpukan yang lebih tinggi. Anda dapat mengakses fitur keamanan jaringan yang ditingkatkan ini dengan menggunakan solusi appliance keamanan jaringan mitra Azure. Anda dapat menemukan solusi keamanan jaringan terbaru dari jaringan mitra Azure dengan cara mengunjungi Marketplace Azure dan mencari keamanan dan keamanan jaringan.
Microsoft Azure Virtual Network
Jaringan virtual (VNet) Azure adalah representasi jaringan Anda sendiri di cloud. Ini adalah isolasi logis dari fabric jaringan Azure yang didedikasikan untuk langganan Anda. Anda dapat sepenuhnya mengontrol blok alamat IP, pengaturan DNS, kebijakan keamanan, dan tabel rute dalam jaringan ini. Anda dapat mensegmentasi VNet Anda ke dalam subnet dan menempatkan Azure komputer virtual IaaS (VM) di Azure Virtual Networks.
Selain itu, Anda dapat menyambungkan jaringan virtual ke jaringan lokal Anda menggunakan salah satu opsi konektivitas tersedia di Azure. Intinya, Anda dapat memperluas jaringan Anda ke Azure, dengan kontrol penuh pada blok alamat IP dengan manfaat skala perusahaan yang Azure berikan.
Azure jaringan mendukung berbagai skenario akses jarak jauh yang aman. Beberapa skenario ini meliputi:
Hubungkan stasiun kerja individual ke Microsoft Azure Virtual Network
Hubungkan jaringan lokal ke Microsoft Azure Virtual Network dengan VPN
Hubungkan jaringan lokal ke Microsoft Azure Virtual Network dengan tautan WAN khusus
Azure Virtual Network Manager
Azure Virtual Network Manager menyediakan solusi terpusat untuk mengelola dan mengamankan jaringan virtual Anda dalam skala besar. Ini menggunakan aturan admin keamanan untuk menentukan dan menerapkan kebijakan keamanan secara terpusat di seluruh organisasi Anda. Aturan admin keamanan lebih diutamakan daripada aturan kelompok keamanan jaringan (NSG) dan diterapkan pada jaringan virtual. Prioritas ini memungkinkan organisasi untuk menerapkan kebijakan inti dengan aturan admin keamanan, sambil tetap memungkinkan tim hilir menyesuaikan NSG sesuai dengan kebutuhan spesifik mereka di tingkat subnet dan NIC.
Bergantung pada kebutuhan organisasi Anda, gunakan tindakan Izinkan, Tolak, atau Selalu Izinkan aturan untuk menerapkan kebijakan keamanan:
| Tindakan Aturan | Description |
|---|---|
| Izinkan | Mengizinkan lalu lintas yang ditentukan secara default. NSG hilir masih menerima lalu lintas ini dan mungkin menolaknya. |
| Selalu Izinkan | Selalu izinkan lalu lintas yang ditentukan, terlepas dari aturan lain dengan prioritas lebih rendah atau NSG. Gunakan aturan ini untuk memastikan bahwa agen pemantauan, pengendali domain, atau lalu lintas manajemen tidak diblokir. |
| Menyangkal | Blokir lalu lintas yang ditentukan. NSG hilir tidak mengevaluasi lalu lintas ini setelah ditolak oleh aturan admin keamanan, memastikan port berisiko tinggi Anda untuk jaringan virtual yang ada dan baru dilindungi secara default. |
Dalam Azure Virtual Network Manager, grup network memungkinkan Anda mengelompokkan jaringan virtual bersama-sama untuk manajemen terpusat dan penegakan kebijakan keamanan. Grup jaringan adalah pengelompokan logis jaringan virtual berdasarkan kebutuhan Anda dari perspektif topologi dan keamanan. Anda dapat memperbarui keanggotaan jaringan virtual grup jaringan Anda secara manual atau Anda dapat definisikan pernyataan kondisional dengan Azure Policy untuk memperbarui grup jaringan secara dinamis dan memperbarui keanggotaan grup jaringan Anda secara otomatis.
Azure Private Link
Azure Private Link memungkinkan Anda mengakses layanan Azure PaaS (misalnya, Azure Storage dan SQL Database) dan layanan milik pelanggan atau mitra yang dihosting Azure secara pribadi di jaringan virtual Anda melalui titik akhir privat. Penyiapan dan konsumsi melalui Azure Private Link konsisten di seluruh layanan Azure PaaS, milik pelanggan, dan mitra bersama. Lalu lintas dari jaringan virtual Anda ke layanan Azure selalu tetap berada di jaringan backbone Microsoft Azure.
Dengan menggunakan titik akhir privat, Anda dapat mengamankan sumber daya layanan Azure penting hanya dari jaringan virtual Anda. Azure Private Endpoint menggunakan alamat IP privat dari jaringan virtual Anda untuk menghubungkan Anda secara privat dan aman ke layanan yang didukung oleh Azure Private Link, secara efektif membawa layanan ke jaringan virtual Anda. Mengekspos jaringan virtual Anda ke internet publik tidak lagi diperlukan untuk menggunakan layanan di Azure.
Anda juga dapat membuat layanan tautan pribadi Anda sendiri di jaringan virtual. Layanan Azure Private Link adalah referensi ke layanan Anda sendiri yang didukung oleh Azure Private Link. Anda dapat mengaktifkan layanan yang berjalan di belakang Azure Standard Load Balancer untuk akses Private Link sehingga konsumen layanan Anda dapat mengaksesnya secara pribadi dari jaringan virtual mereka sendiri. Pelanggan Anda dapat membuat titik akhir privat di dalam jaringan virtual mereka dan memetakannya ke layanan ini. Mengekspos layanan Anda ke internet publik tidak lagi diperlukan untuk menyediakan layanan di Azure.
VPN Gateway
Untuk mengirim lalu lintas jaringan antara Microsoft Azure Virtual Network dan situs lokal, Anda harus membuat gateway VPN untuk Microsoft Azure Virtual Network Anda. Gateway VPN adalah jenis gateway jaringan virtual yang mengirim lalu lintas terenkripsi di seluruh koneksi publik. Anda juga dapat menggunakan gateway VPN untuk mengirim lalu lintas antara Azure Virtual Network melalui fabric jaringan Azure.
ExpressRoute
ExpressRoute adalah tautan WAN khusus yang membantu Anda memperluas jaringan lokal ke cloud Microsoft melalui koneksi privat khusus yang difasilitasi oleh penyedia konektivitas.
Dengan ExpressRoute, Anda dapat membuat koneksi ke layanan cloud Microsoft, seperti Microsoft Azure dan Microsoft 365. Konektivitas dapat berasal dari jaringan dari mana saja ke mana saja (IP VPN), jaringan Ethernet titik-ke-titik, atau koneksi silang virtual melalui penyedia konektivitas di fasilitas kolokasi.
Koneksi ExpressRoute tidak melalui internet publik dan lebih aman daripada solusi berbasis VPN. Desain ini memungkinkan koneksi ExpressRoute menawarkan keandalan yang lebih tinggi, kecepatan lebih cepat, latensi yang lebih rendah, dan keamanan yang lebih tinggi daripada koneksi biasa melalui internet.
Aplikasi Gateway
Microsoft Azure Application Gateway menyediakan Application Delivery Controller (ADC) sebagai layanan, menawarkan berbagai kemampuan penyeimbangan beban lapisan 7 untuk aplikasi Anda.
Application Gateway memungkinkan Anda mengoptimalkan produktivitas web farm dengan mengalihkan terminasi TLS yang intensif CPU ke Application Gateway (juga dikenal sebagai offload TLS atau bridging TLS). Application Gateway juga menyediakan kemampuan perutean Layer 7 lainnya, termasuk distribusi round-robin untuk lalu lintas masuk, afinitas sesi berbasis cookie, perutean berbasis jalur URL, dan kemampuan untuk menghosting beberapa situs web di balik satu Application Gateway. Azure Application Gateway adalah penyeimbang beban lapisan ke-7.
Application Gateway menyediakan failover dan perutean berbasis kinerja untuk permintaan HTTP antarserver, baik yang berada di cloud maupun di lingkungan lokal.
Application Gateway menyediakan banyak fitur Application Delivery Controller (ADC), termasuk penyeimbangan beban HTTP, afinitas sesi berbasis cookie, offload TLS, probe kesehatan kustom, dukungan multi-situs, dan banyak fitur lainnya.
Firewall aplikasi berbasis web
Web Application Firewall adalah fitur Azure Application Gateway yang melindungi aplikasi web yang menggunakan Application Gateway untuk fungsi Application Delivery Control (ADC) standar. Firewall aplikasi web melindungi mereka dari sebagian besar kerentanan web umum dalam daftar 10 teratas OWASP.
Perlindungan injeksi SQL
Perlindungan terhadap serangan web umum seperti injeksi perintah, penyelundupan permintaan HTTP, pemisahan respons HTTP, dan penyertaan file jarak jauh
Perlindungan terhadap pelanggaran protokol HTTP
Perlindungan terhadap anomali protokol HTTP, seperti host yang hilang, agen pengguna, dan menerima header
Pencegahan terhadap bot, perayap, dan pemindai
Deteksi kesalahan konfigurasi aplikasi umum (misalnya, Apache, IIS)
Firewall aplikasi web terpusat (WAF) menyederhanakan manajemen keamanan dan meningkatkan perlindungan terhadap serangan web. Ini memberikan jaminan yang lebih baik terhadap ancaman intrusi dan dapat merespons ancaman keamanan dengan lebih cepat dengan menambal kerentanan yang diketahui secara terpusat, daripada mengamankan setiap aplikasi web individu. Anda dapat memutakhirkan gateway aplikasi yang ada untuk menyertakan firewall aplikasi web.
Azure Front Door
Azure Front Door adalah titik masuk global yang dapat diskalakan yang menggunakan jaringan tepi global Microsoft untuk membuat aplikasi web yang cepat, aman, dan dapat diskalakan secara luas. Front Door menyediakan:
- Penyeimbangan beban global: Mendistribusikan lalu lintas ke beberapa backend di berbagai wilayah.
- Web Application Firewall Terintegrasi: Lindungi dari kerentanan dan serangan web umum.
- Perlindungan DDoS: Perlindungan bawaan terhadap serangan penolakan layanan terdistribusi.
- Pembongkaran SSL/TLS: Manajemen sertifikat terpusat dan enkripsi lalu lintas.
- Perutean berbasis URL: Rutekan traffic ke backend yang berbeda berdasarkan pola URL.
Front Door menggabungkan pengiriman konten, akselerasi aplikasi, dan keamanan ke dalam satu layanan.
Traffic Manager
Microsoft Azure Traffic Manager memungkinkan Anda mengontrol distribusi lalu lintas pengguna untuk titik akhir layanan di pusat data yang berbeda. Titik akhir layanan yang didukung Traffic Manager mencakup Azure VM, Web Apps, dan layanan Cloud. Anda juga dapat menggunakan Traffic Manager dengan titik akhir eksternal yang berada di luar Azure.
Traffic Manager menggunakan Sistem Nama Domain (DNS) untuk mengarahkan permintaan klien ke titik akhir yang paling tepat berdasarkan metode perutean lalu lintas dan kesehatan titik akhir. Traffic Manager menyediakan berbagai metode perutean lalu lintas agar sesuai dengan kebutuhan aplikasi yang berbeda, pemantauan kesehatan titik akhir, dan failover otomatis. Traffic Manager tahan terhadap kegagalan, termasuk kegagalan seluruh wilayah Azure.
Azure Load Balancer
Azure Load Balancer memberikan ketersediaan tinggi dan performa jaringan ke aplikasi Anda. Ini adalah penyeimbang beban Lapisan 4 (TCP, UDP) yang mendistribusikan lalu lintas masuk di antara instans layanan yang berfungsi dengan baik dalam kelompok yang penyeimbang bebannya. Anda dapat mengonfigurasi Azure Load Balancer untuk:
Mendistribusikan beban lalu lintas internet yang masuk ke mesin virtual. Konfigurasi ini dikenal sebagai penyeimbang beban publik.
Lalu lintas keseimbangan beban antara komputer virtual dalam jaringan virtual, antara mesin virtual di layanan cloud, atau antara komputer lokal dan komputer virtual dalam jaringan virtual lintas lokasi. Konfigurasi ini dikenal sebagai penyeimbang beban internal.
Meneruskan lalu lintas eksternal ke komputer virtual tertentu
Internal DNS
Anda dapat mengelola daftar server DNS yang digunakan di VNet di portal Azure, atau dalam file konfigurasi jaringan. Anda dapat menambahkan hingga 12 server DNS untuk setiap VNet. Saat menentukan server DNS, verifikasi bahwa Anda mencantumkan server DNS Anda dalam urutan yang benar untuk lingkungan Anda. Daftar server DNS tidak berfungsi secara bergantian. Mereka digunakan dalam urutan yang Anda tentukan. Jika server DNS pertama dalam daftar dapat dijangkau, klien menggunakan server DNS tersebut terlepas dari apakah server DNS berfungsi dengan baik atau tidak. Untuk mengubah urutan server DNS untuk jaringan virtual Anda, hapus server DNS dari daftar dan tambahkan kembali dalam urutan yang Anda inginkan. DNS mendukung aspek ketersediaan triad keamanan "CIA".
Azure DNS
Sistem Nama Domain atau DNS bertanggung jawab untuk menerjemahkan (atau menyelesaikan) nama layanan ke alamat IP-nya. Azure DNS adalah layanan hosting untuk domain DNS, menyediakan resolusi nama menggunakan infrastruktur Microsoft Azure. Dengan menghosting domain Anda di Azure, Anda bisa mengelola catatan DNS Anda menggunakan kredensial, API, alat, dan tagihan yang sama dengan layanan Azure Anda yang sama. DNS mendukung aspek ketersediaan triad keamanan "CIA".
NSG log Azure Monitor
Anda dapat mengaktifkan kategori log diagnostik berikut untuk NSG:
Peristiwa: Berisi entri di mana aturan NSG diterapkan ke VM dan peran instans berdasarkan alamat MAC. Status untuk aturan ini dikumpulkan setiap 60 detik.
Penghitung aturan: Berisi entri tentang berapa kali setiap aturan NSG diterapkan untuk menolak atau mengizinkan lalu lintas.
Microsoft Defender untuk Cloud
Microsoft Defender untuk Cloud terus menganalisis status keamanan sumber daya Azure Anda untuk praktik terbaik keamanan jaringan. Ketika Defender untuk Cloud mengidentifikasi potensi kerentanan keamanan, Defender untuk Cloud membuat rekomendasi yang memandu Anda melalui proses mengonfigurasi kontrol yang diperlukan untuk memperkuat dan melindungi sumber daya Anda.
Layanan Jaringan Kontainer Tingkat Lanjut (ACNS)
Advanced Container Networking Services (ACNS) adalah rangkaian komprehensif yang dirancang untuk meningkatkan efisiensi operasional kluster Azure Kubernetes Service (AKS) Anda. Ini menyediakan fitur keamanan dan pengamatan tingkat lanjut, mengatasi kompleksitas pengelolaan infrastruktur layanan mikro dalam skala besar.
Fitur-fitur ini dibagi menjadi dua pilar utama:
Keamanan: Untuk kluster yang menggunakan Azure CNI Powered by Cilium, kebijakan jaringan mencakup pemfilteran nama domain (FQDN) yang memenuhi syarat untuk mengatasi kerumitan pemeliharaan konfigurasi.
Pengamatan: Fitur rangkaian Layanan Jaringan Kontainer Tingkat Lanjut ini membawa kekuatan sarana kontrol Hubble ke bidang data Cilium dan non-Cilium Linux, memberikan visibilitas yang ditingkatkan ke dalam jaringan dan performa.
Operasi dan manajemen keamanan
Mengelola dan memantau keamanan lingkungan Azure Anda sangat penting untuk menjaga postur keamanan yang kuat. Azure menyediakan alat komprehensif untuk operasi keamanan, deteksi ancaman, dan respons insiden. Untuk cakupan terperinci tentang manajemen dan pemantauan keamanan, lihat gambaran umum manajemen dan pemantauan keamanan Azure. Untuk praktik terbaik keamanan operasional, lihat praktik terbaik keamanan operasional Azure. Untuk gambaran umum keamanan operasional yang komprehensif, lihat gambaran umum keamanan operasional Azure.
Microsoft Sentinel
Microsoft Sentinel adalah solusi manajemen peristiwa dan informasi keamanan cloud-native (SIEM) yang dapat diskalakan dan orkestrasi keamanan, otomatisasi, dan respons (SOAR). Microsoft Sentinel memberikan analitik keamanan cerdas dan inteligensi ancaman di seluruh perusahaan, memberikan satu solusi untuk deteksi serangan, visibilitas ancaman, perburuan proaktif, dan respons ancaman.
Microsoft Sentinel sekarang tersedia di portal Microsoft Defender untuk semua pelanggan, menawarkan pengalaman operasi keamanan terpadu yang menyederhanakan alur kerja dan meningkatkan visibilitas. Integrasi dengan Security Copilot memungkinkan analis berinteraksi dengan data Microsoft Sentinel menggunakan bahasa alami, menghasilkan kueri berburu, dan mengotomatiskan penyelidikan untuk respons ancaman yang lebih cepat.
Microsoft Defender untuk Cloud
Microsoft Defender untuk Cloud membantu Anda mencegah, mendeteksi, dan menanggapi ancaman dengan memberi Anda peningkatan visibilitas ke dalam dan kontrol atas keamanan sumber daya Azure Anda. Microsoft Defender untuk Cloud menyediakan pemantauan keamanan terintegrasi dan manajemen kebijakan di seluruh langganan Azure Anda, membantu mendeteksi ancaman yang mungkin tidak terdeteksi, dan bekerja dengan ekosistem solusi keamanan yang luas.
Microsoft Defender untuk Cloud menawarkan perlindungan komprehensif dengan paket khusus beban kerja termasuk:
- Defender for Servers - Perlindungan ancaman tingkat lanjut untuk server Windows dan Linux.
- Defender for Containers - Keamanan untuk aplikasi dalam kontainer dan Kubernetes.
- Defender for Storage - Deteksi ancaman dengan pemindaian malware dan penemuan data sensitif.
- Defender for Databases - Perlindungan untuk Azure SQL, Azure Database for MySQL, dan PostgreSQL.
- Defender for Foundry Tools - Perlindungan runtime untuk Foundry Tools terhadap upaya jailbreak, paparan data, dan pola akses yang mencurigakan.
- Defender CSPM - Manajemen Postur Keamanan Cloud dengan analisis jalur serangan, tata kelola keamanan, dan manajemen postur keamanan AI.
Selain itu, Defender untuk Cloud membantu operasi keamanan dengan memberi Anda satu dasbor yang menampilkan pemberitahuan dan rekomendasi yang dapat Segera Anda tindaklanjuti. Integrasi Security Copilot menyediakan ringkasan yang dihasilkan AI, skrip remediasi, dan kemampuan delegasi untuk mempercepat remediasi risiko.
Untuk kemampuan deteksi ancaman yang komprehensif di seluruh Azure, lihat Azure perlindungan ancaman.
Enkripsi disk VM
Disk yang dikelola Azure secara default menggunakan enkripsi sisi server saat istirahat. Enkripsi di host adalah pengaturan mesin virtual opsional yang memperluas enkripsi ke disk sementara, cache OS dan disk data, serta aliran data antara host komputasi dan Azure Storage. Tinjau ukuran dan pembatasan VM yang didukung sebelum mengaktifkan enkripsi di host. Anda dapat menggunakan kunci yang dikelola platform atau mengonfigurasi kunci yang dikelola pelanggan yang disimpan di Azure Key Vault atau Azure Key Vault Managed HSM. Untuk informasi lebih lanjut, lihat Ikhtisar opsi enkripsi disk yang dikelola dan Manajemen kunci di Azure.
Azure Resource Manager
Azure Resource Manager memungkinkan Anda bekerja dengan sumber daya dalam solusi Anda sebagai grup. Anda dapat menyebarkan, memperbarui, atau menghapus semua sumber daya untuk aplikasi Anda dalam satu operasi terkoordinasi. Anda menggunakan templat Azure Resource Manager untuk penyebaran, dan templat tersebut dapat berfungsi untuk lingkungan yang berbeda seperti pengujian, penahapan, dan produksi. Resource Manager menyediakan fitur keamanan, audit, dan pemberian tag untuk membantu Anda mengelola sumber daya setelah penyebaran.
Penyebaran berbasis templat Azure Resource Manager membantu meningkatkan keamanan solusi yang disebarkan di Azure karena Anda dapat mengintegrasikan pengaturan kontrol keamanan ke dalam penyebaran berbasis templat standar. Templat mengurangi risiko kesalahan konfigurasi keamanan yang mungkin terjadi selama penyebaran manual.
Application Insights
Application Insights adalah layanan Manajemen Performa Aplikasi (APM) fleksibel yang dirancang untuk pengembang web. Application Insights memungkinkan Anda memantau aplikasi web langsung dan secara otomatis mendeteksi masalah kinerja. Dengan menggunakan alat analitik yang canggih, Anda dapat mendiagnosis masalah dan mendapatkan wawasan tentang interaksi pengguna dengan aplikasi Anda. Application Insights memantau aplikasi Anda terus menerus, dari pengembangan melalui pengujian dan ke dalam produksi.
Application Insights menghasilkan bagan dan tabel berwawasan yang mengungkapkan waktu aktivitas pengguna puncak, responsivitas aplikasi, dan performa layanan eksternal apa pun yang diandalkannya.
Jika terjadi error, kegagalan, atau masalah performa, Anda dapat menelusuri data secara detail untuk mendiagnosis penyebabnya. Layanan ini mengirimi Anda email jika terjadi perubahan dalam ketersediaan dan performa aplikasi Anda. Dengan demikian, Application Insight menjadi alat keamanan yang berharga karena membantu ketersediaan dalam triad keamanan kerahasiaan, integritas, dan ketersediaan.
Azure Monitor
Azure Monitor menawarkan visualisasi, kueri, perutean, pemberitahuan, penyelarasan otomatis, dan otomatisasi pada data baik dari langganan Azure (Log Aktivitas) dan setiap sumber daya Azure individu (Resource Logs). Anda dapat menggunakan Azure Monitor untuk memberi tahu Anda tentang peristiwa terkait keamanan yang dihasilkan dalam log Azure.
log Azure Monitor
Azure Monitor log menyediakan solusi manajemen TI untuk infrastruktur berbasis cloud lokal dan pihak ketiga (seperti Amazon Web Services) selain sumber daya Azure. Data dari Azure Monitor dapat Anda rutekan langsung ke log Azure Monitor sehingga Anda dapat melihat metrik dan log untuk seluruh lingkungan Anda di satu tempat.
Log Azure Monitor dapat menjadi alat yang berguna dalam analisis forensik dan keamanan lainnya, karena alat ini membantu Anda mencari dengan cepat melalui sejumlah besar entri terkait keamanan dengan pendekatan kueri yang fleksibel. Selain itu, Anda dapat mengekspor firewall lokal dan log proksi ke Azure dan membuatnya tersedia untuk analisis dengan menggunakan log Azure Monitor.
Azure Advisor
Azure Advisor adalah konsultan cloud yang dipersonalisasi yang membantu Anda mengoptimalkan penyebaran Azure Anda. Ini menganalisis konfigurasi sumber daya dan data penggunaan Anda. Ini kemudian merekomendasikan solusi untuk membantu meningkatkan kinerja, keamanan, dan keandalan sumber daya Anda sambil mencari peluang untuk mengurangi keseluruhan pengeluaran Azure. Azure Advisor memberikan rekomendasi keamanan, yang dapat secara signifikan meningkatkan postur keamanan keseluruhan Anda untuk solusi yang Anda sebarkan di Azure. Rekomendasi ini diambil dari analisis keamanan yang dilakukan oleh Microsoft Defender untuk Cloud.
Pengelolaan identitas dan akses
Identitas adalah perimeter keamanan utama dalam komputasi cloud. Melindungi identitas dan mengontrol akses ke sumber daya sangat penting untuk mengamankan lingkungan Azure Anda. Microsoft Entra ID menyediakan kemampuan manajemen identitas dan akses yang komprehensif. Untuk informasi selengkapnya, lihat gambaran umum manajemen identitas Azure. Untuk praktik terbaik manajemen identitas, lihat praktik terbaik manajemen identitas dan keamanan kontrol akses Azure. Untuk panduan tentang mengamankan infrastruktur identitas, lihat Lima langkah untuk mengamankan infrastruktur identitas Anda.
Microsoft Entra ID
Microsoft Entra ID adalah layanan manajemen identitas dan akses berbasis cloud Microsoft. Menyediakan:
- Single Sign-On (SSO): Memungkinkan pengguna mengakses beberapa aplikasi dengan satu set kredensial.
- Autentikasi Multifaktor (MFA): Memerlukan beberapa bentuk verifikasi untuk masuk.
- Akses Bersyarat: Mengontrol akses ke sumber daya berdasarkan pengguna, perangkat, lokasi, dan risiko.
- Perlindungan Identitas: Mendeteksi dan menanggapi risiko berbasis identitas.
- Privileged Identity Management (PIM): Menyediakan akses istimewa tepat waktu ke sumber daya Azure.
- Tata Kelola Identitas: Kelola siklus hidup identitas dan hak akses.
Kontrol akses berbasis peran (RBAC)
Azure kontrol akses berbasis peran (RBAC) membantu Anda mengelola siapa yang memiliki akses ke sumber daya Azure, apa yang dapat mereka lakukan dengan sumber daya tersebut, dan area apa yang dapat mereka akses. RBAC menyediakan manajemen akses terperinci untuk sumber daya Azure, memungkinkan Anda memberikan pengguna hanya hak yang mereka butuhkan untuk melakukan pekerjaan mereka.
Microsoft Entra Privileged Identity Management
Microsoft Entra Privileged Identity Management (PIM) memungkinkan Anda mengelola, mengontrol, dan memantau akses ke sumber daya penting di organisasi Anda. PIM menyediakan aktivasi peran berbasis waktu dan berbasis persetujuan untuk mengurangi risiko izin akses yang berlebihan, tidak perlu, atau disalahgunakan.
Identitas terkelola untuk sumber daya Azure
Identitas terkelola untuk sumber daya Azure menyediakan layanan Azure dengan identitas yang dikelola secara otomatis di Microsoft Entra ID. Gunakan identitas ini untuk mengautentikasi ke layanan apa pun yang mendukung autentikasi Microsoft Entra, tanpa memiliki kredensial dalam kode Anda.
Pembaruan patch memberikan dasar untuk menemukan dan memperbaiki potensi masalah dan menyederhanakan proses manajemen pembaruan perangkat lunak. Mereka mengurangi jumlah pembaruan perangkat lunak yang harus Anda sebarkan di perusahaan Anda dan meningkatkan kemampuan Anda untuk memantau kepatuhan.
Manajemen dan pelaporan kebijakan keamanan
Pertahanan untuk Cloud membantu Anda mencegah, mendeteksi, dan merespons ancaman. Ini memberi Anda peningkatan visibilitas ke, dan kontrol atas, keamanan sumber daya Azure Anda. Ini menyediakan pemantauan keamanan terintegrasi dan manajemen kebijakan di seluruh langganan Azure Anda. Ini membantu mendeteksi ancaman yang mungkin sebaliknya luput dari perhatian, dan bekerja dengan ekosistem solusi keamanan yang luas.
Identitas aman
Microsoft menggunakan beberapa praktik dan teknologi keamanan di seluruh produk dan layanannya untuk mengelola identitas dan akses.
Autentikasi multifaktor mengharuskan pengguna menggunakan beberapa metode untuk akses, lokal, dan di cloud. Autentikasi Multifaktor memberikan autentikasi yang kuat dengan berbagai opsi verifikasi yang mudah, sambil mengakomodasi pengguna dengan proses masuk sederhana.
Microsoft Authenticator memberikan pengalaman autentikasi multifaktor yang mudah digunakan yang berfungsi dengan akun Microsoft Entra ID dan Microsoft. Ini termasuk dukungan untuk perangkat yang dapat dipakai dan persetujuan berbasis sensor sidik jari.
Perlindungan kata sandi membantu memblokir kata sandi yang lemah dan sering diserang. Gunakan kata sandi yang cukup panjang, autentikasi multifaktor, penguncian akun, dan kontrol berbasis risiko. Ikuti rekomendasi kebijakan kata sandi saat ini: hindari kedaluwarsa kata sandi rutin untuk akun cloud-only, dan minta perubahan kata sandi saat dicurigai atau dikonfirmasi adanya kompromi.
Autentikasi berbasis token memungkinkan autentikasi melalui Microsoft Entra ID.
Azure kontrol akses berbasis peran (Azure RBAC) memungkinkan Anda memberikan akses berdasarkan peran yang ditetapkan pengguna. Sangat mudah untuk memberi pengguna hanya jumlah akses yang mereka butuhkan untuk melakukan tugas pekerjaan mereka. Anda dapat menyesuaikan Azure RBAC sesuai dengan model bisnis dan toleransi risiko organisasi Anda.
Manajemen identitas terintegrasi (identitas hibrid) memungkinkan Anda mempertahankan kontrol akses pengguna di seluruh pusat data internal dan platform cloud. Ini membuat satu identitas pengguna untuk autentikasi dan otorisasi ke semua sumber daya.
Mengamankan aplikasi dan data
Microsoft Entra ID, solusi cloud manajemen identitas dan akses yang komprehensif, membantu mengamankan akses ke aplikasi dan data di lokasi maupun di cloud. Ini menggabungkan layanan direktori inti, tata kelola identitas, perlindungan identitas, dan manajemen akses aplikasi. Kemampuan dan lisensi berubah seiring waktu; lihat lisensi Microsoft Entra untuk edisi terbaru dan ketersediaan fitur.
Cloud App Discovery adalah fitur premium Microsoft Entra ID yang memungkinkan Anda mengidentifikasi aplikasi cloud yang digunakan karyawan di organisasi Anda.
Perlindungan Microsoft Entra ID adalah layanan keamanan yang menggunakan kemampuan deteksi anomali Microsoft Entra untuk memberikan tampilan terkonsolidasi ke dalam deteksi risiko dan potensi kerentanan yang dapat memengaruhi identitas organisasi Anda.
Microsoft Entra Domain Services memungkinkan Anda menggabungkan VM Azure ke domain tanpa perlu menyebarkan pengontrol domain. Pengguna masuk ke VM ini dengan menggunakan kredensial Direktori Aktif perusahaan mereka, dan dapat mengakses sumber daya.
Microsoft Entra B2C adalah layanan manajemen identitas global yang sangat tersedia untuk aplikasi yang menghadap konsumen yang dapat menskalakan hingga ratusan juta identitas dan berintegrasi di seluruh platform seluler dan web. Pelanggan Anda dapat masuk ke semua aplikasi Anda melalui pengalaman yang dapat disesuaikan yang menggunakan akun media sosial yang ada, atau Anda dapat membuat kredensial mandiri baru.
Microsoft Entra Kolaborasi B2B adalah solusi integrasi mitra yang aman yang mendukung hubungan lintas perusahaan Anda dengan memungkinkan mitra mengakses aplikasi dan data perusahaan Anda secara selektif dengan menggunakan identitas yang dikelola sendiri.
Microsoft Entra bergabung memungkinkan Anda memperluas kemampuan cloud ke perangkat Windows 10 untuk manajemen terpusat. Hal ini memungkinkan pengguna untuk terhubung ke cloud perusahaan atau organisasi melalui Microsoft Entra ID dan menyederhanakan akses ke aplikasi dan sumber daya.
Microsoft Entra proksi aplikasi menyediakan akses jarak jauh yang aman dan SSO untuk aplikasi web yang dihosting secara lokal.
Langkah selanjutnya
Pahami tanggung jawab Anda dalam hal berbagi di cloud.
Pelajari bagaimana Microsoft Defender untuk Cloud dapat membantu Anda mencegah, mendeteksi, dan merespons ancaman dengan memberikan peningkatan visibilitas dan kontrol atas keamanan sumber daya Azure Anda.
Jelajahi praktik dan pola terbaik keamanan Azure untuk rekomendasi keamanan lainnya.
Tinjau tolok ukur keamanan cloud Microsoft untuk panduan keamanan yang komprehensif.
Lihat keamanan End-to-end di Azure untuk tampilan perlindungan, deteksi, dan respons arsitektur keamanan Azure.