Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come Microsoft gestisce e gestisce la rete di produzione Azure per mettere in sicurezza i datacenter Azure.
Monitorare, registrare e segnalare
La gestione e l'operatività della rete di produzione Azure sono uno sforzo coordinato tra i team operativi di Azure e database SQL di Azure. I team utilizzano diversi strumenti di monitoraggio delle prestazioni di sistema e applicazioni nell'ambiente. Utilizzano inoltre strumenti appropriati per monitorare dispositivi di rete, server, servizi e processi applicativi.
Per garantire l'esecuzione sicura dei servizi in esecuzione nell'ambiente Azure, i team operativi implementano molteplici livelli di monitoraggio, logging e reportistica, incluse le seguenti azioni:
Il Microsoft Monitoring Agent (MMA) raccoglie informazioni di monitoraggio e diagnostica dei log da molti luoghi, inclusi il fabric controller (FC) e il sistema operativo root (OS), e le scrive nei file di log. L'agente infine invia un sottoinsieme elaborato delle informazioni a un account di archiviazione di Azure preconfigurato. Inoltre, il servizio di monitoraggio e diagnostica autonomo legge vari dati di monitoraggio e diagnostica e riassume le informazioni. Il servizio di monitoraggio e diagnostica scrive le informazioni in un log integrato. Azure utilizza il monitoraggio della sicurezza Azure costruito su misura, che è un'estensione del sistema di monitoraggio Azure. Questa estensione ha componenti che osservano, analizzano e riportano eventi rilevanti per la sicurezza da vari punti della piattaforma.
La piattaforma database SQL di Azure Windows Fabric fornisce servizi di gestione, implementazione, sviluppo e supervisione operativa per database SQL di Azure. La piattaforma offre servizi distribuiti e di distribuzione a più fasi, monitoraggio della salute, riparazioni automatiche e conformità alle versioni di servizio. La piattaforma offre i seguenti servizi:
- Capacità di modellazione dei servizi con ambiente di sviluppo ad alta fedeltà (i cluster di datacenter sono costosi e rari).
- Flussi di lavoro di distribuzione e aggiornamento con un solo clic per l'avvio e la manutenzione del servizio.
- Creazione di report sull'integrità con flussi di lavoro di ripristino automatizzati che supportano la riparazione automatica.
- Strutture di monitoraggio, avviso e debug in tempo reale tra i nodi di un sistema distribuito.
- Raccolta centralizzata di dati operativi e metriche per l'analisi distribuita delle cause radici e l'insight sui servizi.
- Strumenti operativi per il deployment, la gestione del cambiamento e il monitoraggio.
- Gli script database SQL di Azure Windows Fabric platform e watchdog girano continuamente e monitorano in tempo reale.
Se si verificano anomalie, Azure attiva il processo di risposta agli incidenti seguito dal team di triage degli incidenti di Azure. Azure notifica il personale di supporto appropriato per rispondere all'incidente. Un sistema centralizzato di ticketing documenta e gestisce il monitoraggio e la risoluzione dei problemi. Microsoft rende disponibili le metriche di tempo di attività del sistema nell'ambito dell'accordo di non divulgazione (NDA) e su richiesta.
Rete aziendale e accesso multifattoriale alla produzione
La base utenti della rete aziendale include personale di supporto tecnico di Azure. La rete aziendale supporta le funzioni interne aziendali e include l'accesso alle applicazioni interne per il supporto clienti Azure. Microsoft separa logicamente e fisicamente la rete aziendale dalla rete di produzione Azure. Il personale Azure accede alla rete aziendale utilizzando workstation e laptop Azure. Tutti gli utenti devono avere un account Microsoft Entra, inclusi nome utente e password, per accedere alle risorse di rete aziendale. Microsoft Information Technology emette e gestisce gli account Microsoft Entra per tutto il personale, gli appaltatori e i fornitori che accedono alla rete aziendale. Gli identificatori utente unici distinguono il personale in base al loro stato lavorativo presso Microsoft.
Active Directory Federation Services (AD FS) controlla l'accesso alle applicazioni Azure interne tramite autenticazione. Microsoft Information Technology ospita AD FS per autenticare gli utenti della rete aziendale applicando un token sicuro e le richieste degli utenti. AD FS aiuta le applicazioni interne Azure ad autenticare gli utenti contro il dominio Active Directory aziendale di Microsoft. Per accedere alla rete di produzione dall'ambiente di rete aziendale, gli utenti devono autenticarsi utilizzando l'autenticazione multifattori.
Passaggi successivi
Per saperne di più su cosa fa Microsoft per proteggere l'infrastruttura Azure, vedi:
- Strutture di Azure, locali e sicurezza fisica
- Disponibilità dell'infrastruttura di Azure
- Componenti e confini del sistema informativo di Azure
- Architettura di rete di Azure
- Rete di produzione Azure
- Funzionalità di sicurezza del database SQL di Azure
- Monitoraggio dell'infrastruttura di Azure
- Integrità dell'infrastruttura di Azure
- Protezione dei dati dei clienti di Azure