Omówienie zabezpieczeń operacyjnych Azure

Azure zabezpieczenia operacyjne odnoszą się do usług, mechanizmów kontroli i funkcji dostępnych dla użytkowników w celu ochrony danych, aplikacji i innych zasobów w usłudze Microsoft Azure. Jest to struktura, która obejmuje wiedzę zdobytą za pośrednictwem różnych możliwości, które są unikatowe dla firmy Microsoft. Te możliwości obejmują cykl projektowania zabezpieczeń firmy Microsoft (SDL), program Centrum zabezpieczeń firmy Microsoft oraz głęboką świadomość krajobrazu zagrożeń dla cyberbezpieczeństwa.

usługi zarządzania Azure

Zespół operacyjny IT jest odpowiedzialny za zarządzanie infrastrukturą centrum danych, aplikacjami i danymi, w tym stabilności i bezpieczeństwa tych systemów. Jednak zdobywanie informacji o bezpieczeństwie w coraz bardziej złożonych środowiskach IT często wymaga od organizacji łączenia danych z wielu systemów bezpieczeństwa i zarządzania.

Azure Monitor Logs to chmurowe rozwiązanie zarządzania IT, które pomaga zarządzać i chronić infrastrukturę lokalną i chmurową. Azure zawiera wiele usług zarządzania, które zapewniają określone funkcje. Usługi można łączyć w celu osiągnięcia różnych scenariuszy zarządzania.

Azure Monitor

Azure Monitor zbiera dane ze źródeł zarządzanych do centralnych magazynów danych. Dane te mogą obejmować zdarzenia, dane dotyczące wydajności lub niestandardowe dane udostępniane przez API. Po zebraniu danych będą dostępne alerty, analiza i eksport.

Dane można konsolidować z różnych źródeł i łączyć dane z usług Azure z istniejącym środowiskiem lokalnym. Azure Monitor Logs oddziela zbieranie danych od działań podejmowanych na tych danych, dzięki czemu wszystkie działania są dostępne dla różnych rodzajów danych.

Automation

Azure Automation umożliwia zautomatyzowanie ręcznego, długotrwałego, podatnego na błędy i często powtarzanych zadań, które są często wykonywane w chmurze i środowisku przedsiębiorstwa. Ta automatyzacja oszczędza czas i zwiększa niezawodność zadań administracyjnych. Azure Automation może również zaplanować te zadania tak, aby uruchamiały się automatycznie w regularnych odstępach czasu. Procesy można zautomatyzować przy użyciu Runbooków, a zarządzanie konfiguracją zautomatyzować za pomocą Desired State Configuration.

Backup

Azure Backup jest usługą opartą na Azure, której można użyć do tworzenia kopii zapasowych (lub ochrony) i przywracania danych w chmurze firmy Microsoft. Azure Backup zastępuje istniejące lokalne lub poza lokacją rozwiązanie do tworzenia kopii zapasowych za pomocą opartego na chmurze rozwiązania, które jest niezawodne, bezpieczne i konkurencyjne pod kosztami.

Azure Backup oferuje składniki pobierane i wdrażane na odpowiednim komputerze lub serwerze albo w chmurze. Wdrażany składnik lub agent zależy od tego, co ma być chronione. Wszystkie składniki usługi Azure Backup (niezależnie od tego, czy chronisz dane lokalnie, czy w chmurze) mogą tworzyć kopie zapasowe danych w magazynie usługi Recovery Services na platformie Azure.

Aby uzyskać więcej informacji, zobacz tabelę Azure Backup components.

Odzyskiwanie lokacji

Azure Site Recovery zapewnia ciągłość działalności biznesowej przez organizowanie replikacji lokalnych maszyn wirtualnych i fizycznych do Azure lub lokacji dodatkowej. Jeśli główne miejsce jest niedostępne, przełącz się na zapasową lokalizację, aby użytkownicy mogli nadal pracować. Przywracanie systemów po ich powrocie do sprawności działania. Użyj Microsoft Defender dla Chmury, aby przeprowadzić bardziej inteligentne i skuteczne wykrywanie zagrożeń.

Microsoft Entra ID

Microsoft Entra ID to kompleksowa usługa tożsamości, która:

  • Umożliwia zarządzanie tożsamościami i dostępem (IAM) jako usługa w chmurze.
  • Zapewnia centralne zarządzanie dostępem, SSO i raportowanie.
  • Obsługuje zintegrowane zarządzanie dostępem dla galerii aplikacji Microsoft Entra w Azure Marketplace, w tym Salesforce, Google Apps, Box i Concur.

Microsoft Entra ID obejmuje również pełny zestaw funkcji zarządzania tożsamością, w tym:

Dzięki Microsoft Entra ID wszystkie aplikacje publikowane dla partnerów i klientów (biznesowych lub konsumenckich) mają te same możliwości zarządzania tożsamościami i dostępem. Ta możliwość identyfikacji może znacząco obniżyć koszty operacyjne.

Microsoft Defender dla Chmury

Microsoft Defender dla Chmury pomaga zapobiegać, wykrywać i reagować na zagrożenia, zapewniając większą widoczność i kontrolę nad bezpieczeństwem zasobów Azure. Defender dla Chmury zapewnia zintegrowany monitoring bezpieczeństwa i zarządzanie politykami w ramach subskrypcji. Pomaga wykrywać zagrożenia, które w przeciwnym razie mogą być niezauważone i współdziałają z szerokim ekosystemem rozwiązań zabezpieczeń.

Defender dla Chmury pomaga chronić dane maszyn wirtualnych (VM) w Azure, zapewniając wgląd w ustawienia bezpieczeństwa maszyny wirtualnej oraz monitorując zagrożenia. Usługa Defender dla Chmury może monitorować maszyny wirtualne dla:

  • Ustawienia zabezpieczeń systemu operacyjnego z zalecanymi regułami konfiguracji.
  • Brak zabezpieczeń systemu i aktualizacji krytycznych.
  • Zalecenia dotyczące ochrony punktu końcowego.
  • Walidacja szyfrowania dysków.
  • Ataki oparte na sieci.

Usługa Defender dla Chmury używa kontroli dostępu opartej na rolach Azure (Azure RBAC). Azure RBAC oferuje wbudowane role, które możesz przypisać użytkownikom, grupom i usługom w Azure.

Defender dla Chmury ocenia konfigurację Twoich zasobów, aby zidentyfikować problemy i luki bezpieczeństwa. W Defender dla Chmury zobaczysz informacje związane z zasobem tylko wtedy, gdy masz przypisaną rolę właściciela, współautora lub czytelnika dla subskrypcji lub grupy zasobów, do której należy zasób.

Uwaga

Aby dowiedzieć się więcej o rolach i dozwolonych akcjach w usłudze Defender dla Chmury, zobacz Permissions w Microsoft Defender dla Chmury.

Defender dla Chmury korzysta z Azure Monitor Agent. Defender dla Chmury korzysta z tego samego agenta, co Azure Monitor. Dane zebrane z tego agenta są przechowywane w istniejącej usłudze Log Analytics workspace skojarzonej z subskrypcją Azure lub nowym obszarem roboczym, biorąc pod uwagę geolokalizację maszyny wirtualnej.

Azure Monitor

Problemy z wydajnością aplikacji chmurowej mogą wpłynąć na Twój biznes. W przypadku wielu połączonych składników i częstych wydań degradacje mogą wystąpić w dowolnym momencie. A jeśli tworzysz aplikację, użytkownicy zazwyczaj odkrywają problemy, których nie zauważyłeś podczas testów. Powinieneś od razu wiedzieć o tych problemach i mieć narzędzia do ich diagnozowania i naprawy.

Azure Monitor to podstawowe narzędzie do monitorowania usług działających na Azure. Zapewnia ona dane na poziomie infrastruktury dotyczące przepływności usługi i otaczającego środowiska. Jeśli zarządzasz swoimi aplikacjami w całości w platformie Azure i zastanawiasz się, czy zwiększyć, czy zmniejszyć zasoby, Azure Monitor to miejsce, od którego warto zacząć.

Możesz również użyć danych monitorowania, aby uzyskać szczegółowe informacje o aplikacji. Ta wiedza może pomóc poprawić wydajność lub łatwość utrzymania aplikacji albo zautomatyzować działania, które w innym przypadku wymagałyby ręcznej interwencji.

Azure Monitor zawiera następujące składniki.

dziennik aktywności Azure

Dziennik aktywności Azure zapewnia wgląd w operacje wykonywane na zasobach w ramach subskrypcji. Dziennik aktywności Azure był wcześniej znany jako "Audit Log" lub "Operational Log", ponieważ raportował zdarzenia płaszczyzny sterowania dla Twoich subskrypcji.

Azure dzienniki diagnostyczne

Azure dzienniki diagnostyczne są emitowane przez zasób i dostarczają szczegółowe, częste dane dotyczące działania tego zasobu. Zawartość tych dzienników różni się w zależności od typu zasobu.

Dzienniki systemu zdarzeń systemu Windows są jedną z kategorii dzienników diagnostycznych dla maszyn wirtualnych. Dzienniki obiektów blob, tabel i kolejek to kategorie dzienników diagnostycznych dla kont storage.

Dzienniki diagnostyczne różnią się od dziennika Activity. Dziennik aktywności zapewnia wgląd w operacje, które zostały wykonane na zasobach w ramach subskrypcji. Dzienniki diagnostyczne zapewniają wgląd w operacje, które zasób wykonywał samodzielnie.

Metryki

Azure Monitor udostępnia dane telemetryczne, które zapewniają wgląd w wydajność i kondycję obciążeń na Azure. Najważniejszym typem danych telemetrycznych Azure są metryki, znane również jako liczniki wydajności, emitowane przez większość zasobów Azure. Azure Monitor udostępnia kilka sposobów konfigurowania i korzystania z tych metryk na potrzeby monitorowania i rozwiązywania problemów.

Diagnostyka Azure

Diagnostyka Azure umożliwia zbieranie danych diagnostycznych we wdrożonej aplikacji. Możesz użyć rozszerzenia Diagnostyka z różnych źródeł. Obecnie obsługiwane są role usługi w chmurze Azure, Azure virtual machines z systemem Microsoft Windows oraz Azure Service Fabric.

Azure Network Watcher

Organizacje budują sieć end-to-end w Azure, orkiestrując i komponując poszczególne zasoby sieciowe, takie jak sieci wirtualne, Azure ExpressRoute, Azure Application Gateway oraz load balancery. Możesz monitorować każdy z zasobów sieciowych.

Kompleksowa sieć może mieć złożone konfiguracje i interakcje między zasobami. Potrzebujesz monitorowania opartego na scenariuszach przez Azure Network Watcher dla tych złożonych sytuacji.

Network Watcher upraszcza monitorowanie i diagnostykę Twojej sieci Azure. Skorzystaj z narzędzi diagnostycznych i wizualizacyjnych w Network Watcher, aby:

  • Przechwytuj zdalne pakiety na maszynie wirtualnej Azure.
  • Uzyskaj wgląd w ruch sieciowy przy użyciu dzienników przepływu.
  • Diagnozowanie Azure VPN Gateway i połączeń.

Network Watcher obecnie ma następujące możliwości:

  • Topologia: zapewnia widok różnych połączeń i skojarzeń między zasobami sieciowymi w grupie zasobów.
  • Przechwytywanie pakietów zmiennych: przechwytuje dane pakietów na maszynie wirtualnej i poza niej. Zaawansowane opcje filtrowania i precyzyjne sterowanie, takie jak możliwość określenia ograniczeń czasowych i rozmiarowych, zapewniają wszechstronność. Dane pakietów możesz przechowywać w pamięci blob lub na lokalnym dysku w formacie .cap.
  • Weryfikacja przepływu adresów IP: sprawdza, czy pakiet jest dozwolony lub blokowany na podstawie 5-krotkowych parametrów pakietów dla informacji o przepływie (docelowy adres IP, źródłowy adres IP, port docelowy, port źródłowy i protokół). Jeśli grupa zabezpieczeń odrzuca pakiet, zwracana jest reguła i grupa, która go odrzuciła.
  • Next hop: Określa następny przeskok dla pakietów kierowanych w sieci szkieletowej Azure, dzięki czemu można zdiagnozować wszelkie błędnie skonfigurowane trasy zdefiniowane przez użytkownika.
  • Widok grupy zabezpieczeń: pobiera obowiązujące i stosowane reguły zabezpieczeń stosowane na maszynie wirtualnej.
  • Dzienniki przepływu NSG dla grup zabezpieczeń sieciowych: umożliwiają przechwytywanie dzienników związanych z ruchem dozwolonym lub blokowanym przez reguły zabezpieczeń w grupie. Przepływ jest definiowany przez 5 krotki: źródłowy adres IP, docelowy adres IP, port źródłowy, port docelowy i protokół.
  • Rozwiązywanie problemów z bramą sieci wirtualnej i połączeniem: Zapewnia możliwość rozwiązywania problemów z bramami sieci wirtualnej i połączeniami.
  • Limity subskrypcyjne sieci: umożliwia wyświetlanie użycia zasobów sieciowych w kontekście limitów.
  • Dzienniki diagnostyczne: udostępnia jedno okienko umożliwiające włączanie lub wyłączanie dzienników diagnostycznych dla zasobów sieciowych w grupie zasobów.

Aby uzyskać więcej informacji, zobacz Konfigurowanie Network Watcher.

Przejrzystość dostępu dostawcy usług w chmurze

Customer Lockbox for Microsoft Azure to usługa zintegrowana z portalem Azure, która daje wyraźną kontrolę w rzadkich przypadkach, gdy inżynier wsparcia Microsoft może potrzebować dostępu do Twoich danych, aby rozwiązać problem. W rzadkich przypadkach, takich jak debugowanie problemu zdalnego dostępu, inżynier wsparcia Microsoft wymaga podwyższonych uprawnień, aby rozwiązać problem. W takich przypadkach inżynierowie Microsoft korzystają z usługi dostępu just-in-time, która zapewnia ograniczone uprawnienia przyznawane na określony czas, przy czym dostęp jest ograniczony do tej usługi. Chociaż firma Microsoft zawsze uzyskiwała zgodę klienta na dostęp, Customer Lockbox teraz umożliwia przeglądanie oraz zatwierdzanie lub odrzucanie takich żądań z portalu Azure. Inżynierowie wsparcia Microsoft nie otrzymują dostępu, dopóki nie zatwierdzisz zgłoszenia.

Wdrożenia zestandaryzowane i zgodne

Korzystaj z Azure Deployment Stacks, aby zdefiniować, wdrożyć i zarządzać powtarzalnym zestawem zasobów Azure, które spełniają standardy, wzorce i wymagania Twojej organizacji. Stosy wdrożeń zapewniają zarządzanie cyklem życia i ustawienia odmowy dla zasobów zdefiniowanych w szablonach Bicep lub Azure Resource Manager. Korzystaj ze specyfikacji szablonu Azure Resource Manager, aby przechowywać, wersjonować i udostępniać zatwierdzone szablony w całej organizacji.

Important

Azure Blueprints (Zapowiedź) rozpoczyna stopniowe wycofywanie 31 lipca 2026 roku i przechodzi na emeryturę 31 stycznia 2027 roku. Przenieś istniejące schematy do stosów wdrożeniowych i specyfikacji szablonów przed ich wycofaniem.

DevOps

Przed praktyką DevOps zespoły odpowiadały za zbieranie wymagań biznesowych dla programu i pisanie kodu. Następnie osobny zespół QA przetestował program w izolowanym środowisku programistycznym. Jeśli wymagania zostały spełnione, zespół QA udostępniał kod umożliwiający wdrożenie operacji. Zespoły wdrożeniowe zostały dodatkowo podzielone na grupy takie jak sieci i bazy danych. Każde przekazanie pracy niezależnemu zespołowi powodowało kolejne wąskie gardła.

DevOps umożliwia zespołom dostarczanie bezpieczniejszych, wyższej jakości rozwiązań szybciej i przy niższych kosztach. Organizacje oczekują dynamicznego i niezawodnego doświadczenia podczas korzystania z oprogramowania i usług. Zespoły muszą szybko iterować aktualizacje oprogramowania i mierzyć wpływ aktualizacji. Muszą szybko reagować nowymi iteracjami rozwojowymi, aby rozwiązać problemy lub przynieść większą wartość.

Platformy chmurowe, takie jak Microsoft Azure, eliminują tradycyjne wąskie gardła i pomagają komodytyzować infrastrukturę. Oprogramowanie jest kluczowym czynnikiem wyróżniającym i wpływającym na wyniki biznesowe każdej firmy. Organizacje, programiści i pracownicy IT powinni rozumieć praktyki DevOps.

Dojrzali praktycy Metodyki DevOps przyjmują kilka z poniższych rozwiązań. Te rozwiązania obejmują osoby tworzące strategie oparte na scenariuszach biznesowych. Narzędzia mogą pomóc zautomatyzować różne rozwiązania.

  • Zespoły wykorzystują techniki planowania Agile i zarządzania projektami , aby planować i izolować pracę w sprintach, zarządzać ich pojemnością oraz pomagać zespołom szybko dostosować się do zmieniających się potrzeb biznesowych.
  • Kontrola wersji, zwykle z systemem Git, umożliwia zespołom znajdującym się w dowolnym miejscu na świecie współdzielenie kodu źródłowego i integrację z narzędziami do rozwijania oprogramowania w celu zautomatyzowania procesu wdrożenia.
  • Ciągła integracja napędza ciągłe scalanie i testowanie kodu, co prowadzi do wczesnego znajdowania wad. Inne korzyści to mniejsze straty czasu na problemy z fuzją oraz szybka informacja zwrotna dla zespołów deweloperskich.
  • Ciągłe dostarczanie rozwiązań oprogramowania do środowisk produkcyjnych i testowych ułatwia organizacjom szybkie naprawianie usterek i reagowanie na stale zmieniające się wymagania biznesowe.
  • Monitorowanie działających aplikacji – w tym środowisk produkcyjnych pod kątem stanu aplikacji i użytkowania przez klientów – pomaga organizacjom formułować hipotezy i szybko weryfikować lub obalać strategie. Proces ten przechwytuje i przechowuje bogate dane w różnych formatach logowania.
  • Infrastruktura jako kod (IaC) to praktyka umożliwiająca automatyzację i walidację tworzenia oraz rozbiórki sieci oraz maszyn wirtualnych, aby pomóc w dostarczaniu bezpiecznych i stabilnych platform hostingowych aplikacji.
  • Zespoły stosują architekturę mikroserwisów, aby wyodrębnić przypadki użycia biznesowe w postaci małych usług wielokrotnego użytku. Ta architektura umożliwia skalowalność i wydajność.

Następne kroki

Aby dowiedzieć się więcej o rozwiązaniu Zabezpieczenia i inspekcja, zobacz następujące artykuły: