Zarządzanie i eksploatacja sieci produkcyjnej Azure

Ten artykuł opisuje, jak Microsoft zarządza i obsługuje sieć produkcyjną Azure, aby zabezpieczyć centra danych Azure.

Monitoruj, rejestruj i raportuj

Zarządzanie i obsługa sieci produkcyjnej Azure to skoordynowane działania zespołów operacyjnych Azure i Azure SQL Database. Zespoły korzystają z kilku narzędzi do monitorowania wydajności systemów i aplikacji w środowisku. Korzystają także z odpowiednich narzędzi do monitorowania urządzeń sieciowych, serwerów, usług i procesów aplikacyjnych.

Aby zapewnić bezpieczne wykonywanie usług działających w środowisku Azure, zespoły operacyjne wdrażają wiele poziomów monitoringu, logowania i raportowania, w tym następujące działania:

  • Agent Microsoft Monitoring Agent (MMA) zbiera informacje z dzienników monitorowania i diagnostyki z wielu miejsc, w tym z kontrolera sieci szkieletowej (FC) oraz z głównego systemu operacyjnego (OS), i zapisuje je do plików dziennika. Agent ostatecznie przesyła przyswojoną część informacji do wstępnie skonfigurowanego konta pamięci Azure. Ponadto samodzielna usługa monitoringu i diagnostyki odczytuje różne dane z dzienników monitoringu i diagnostyki oraz podsumowuje te informacje. Usługa monitoringu i diagnostyki zapisuje te informacje do zintegrowanego dziennika. Azure korzysta z niestandardowego systemu monitorowania bezpieczeństwa Azure, który jest rozszerzeniem systemu monitorowania Azure. To rozszerzenie zawiera komponenty obserwujące, analizujące i raportujące zdarzenia istotne dla bezpieczeństwa z różnych punktów platformy.

  • Platforma Azure SQL Database Windows Fabric zapewnia usługi zarządzania, wdrażania, rozwoju i nadzoru operacyjnego dla Azure SQL Database. Platforma oferuje rozproszone, wieloetapowe usługi wdrożenia, monitorowanie stanu zdrowia, automatyczne naprawy oraz zgodność z wersjami usług. Platforma oferuje następujące usługi:

    • Możliwości modelowania usług w środowisku programistycznym o wysokiej jakości (klastry centrów danych są drogie i rzadkie).
    • Jednoklikowe przepływy wdrażania i aktualizacji na potrzeby inicjalizacji i utrzymania usługi.
    • Raportowanie zdrowotne z automatycznymi przepływami napraw, które wspierają samoleczenie.
    • Funkcje monitoringu, alarmowania i debugowania w czasie rzeczywistym w różnych węzłach systemu rozproszonego.
    • Scentralizowane zbieranie danych operacyjnych i metryk do rozproszonej analizy przyczyn źródłowych i analizy usług.
    • Narzędzia operacyjne do wdrażania, zarządzania zmianami i monitoringu.
    • Platforma Azure SQL Database Windows Fabric i skrypty watchdog działają nieprzerwanie i monitorują w czasie rzeczywistym.

Jeśli wystąpią jakiekolwiek nieprawidłowości, Azure uruchamia proces reagowania na incydenty, po czym sprawą zajmuje się zespół ds. kwalifikacji incydentów Azure. Azure powiadamia odpowiedni personel wsparcia o reakcję na incydent. Scentralizowany system zgłoszeń dokumentuje i zarządza śledzeniem oraz rozwiązywaniem problemów. Microsoft udostępnia metryki dostępności systemu na mocy umowy o poufności (NDA) oraz na życzenie.

Dostęp do sieci korporacyjnej i wieloczynnikowy dostęp do środowiska produkcyjnego

Baza użytkowników sieci korporacyjnej obejmuje personel pomoc techniczna platformy Azure. Sieć korporacyjna obsługuje wewnętrzne funkcje korporacyjne i obejmuje dostęp do wewnętrznych aplikacji dla obsługi klienta Azure. Microsoft logicznie i fizycznie oddziela sieć korporacyjną od sieci produkcyjnej Azure. Pracownicy Azure mają dostęp do sieci firmowej za pomocą stacji roboczych i laptopów Azure. Wszyscy użytkownicy muszą mieć konto Microsoft Entra, w tym nazwę użytkownika i hasło, aby uzyskać dostęp do zasobów sieci firmowej. Microsoft Information Technology wydaje i zarządza kontami Microsoft Entra dla wszystkich pracowników, kontraktorów i dostawców korzystających z sieci korporacyjnej. Unikalne identyfikatory użytkowników rozróżniają personel na podstawie jego statusu zatrudnienia w Microsoft.

Active Directory Federation Services (AD FS) kontroluje dostęp do wewnętrznych aplikacji Azure poprzez uwierzytelnianie. Microsoft Information Technology hostuje AD FS, aby uwierzytelnić użytkowników sieci korporacyjnej poprzez zastosowanie tokena zabezpieczonego i roszczeń użytkowników. AD FS pomaga wewnętrznym aplikacjom Azure uwierzytelniać użytkowników na korporacyjnej domenie Active Directory Microsoft. Aby uzyskać dostęp do sieci produkcyjnej ze środowiska korporacyjnego, użytkownicy muszą uwierzytelniać się za pomocą uwierzytelniania wieloskładnikowego.

Następne kroki

Aby dowiedzieć się więcej o tym, co Microsoft robi w zabezpieczaniu infrastruktury Azure, zobacz: