Componentes e limites do sistema de informações do Azure

Este artigo fornece uma descrição geral da arquitetura e do gerenciamento do Azure. O ambiente do sistema Azure é composto pelas seguintes redes:

  • Rede de produção do Microsoft Azure (rede do Azure)
  • Rede corporativa da Microsoft (corpnet)

Equipas de TI separadas operam e mantêm estas redes.

Arquitetura do Azure

O Azure é uma plataforma e infraestrutura de computação em nuvem para criar, implantar e gerenciar aplicativos e serviços por meio de uma rede de datacenters. A Microsoft gerencia esses datacenters. Com base no número de recursos que especifica, o Azure cria máquinas virtuais (VMs) com base nas necessidades de recursos. Estas VMs correm num hipervisor Azure que a Microsoft desenha para uso na cloud e que não torna acessível ao público.

Em cada nó do servidor físico do Azure, há um hipervisor que é executado diretamente sobre o hardware. O hipervisor divide um nó em um número variável de VMs convidadas. Cada nó também tem uma VM raiz, que executa o sistema operacional host. O Azure ativa o Windows Firewall em cada VM. Você define quais portas são endereçáveis configurando o arquivo de definição de serviço. Estas portas são as únicas abertas e endereçáveis, interna ou externamente. O hipervisor e o sistema operativo raiz mediam todo o tráfego e acesso ao disco e à rede.

Na camada de host, as VMs do Azure executam uma versão personalizada e protegida do Windows Server mais recente. O Azure usa uma versão do Windows Server que inclui apenas os componentes necessários para hospedar VMs. Esta configuração melhora o desempenho e reduz a superfície de ataque. O hipervisor faz cumprir os limites da máquina e não depende da segurança do sistema operativo.

Gestão do Azure por controladores de tela

O Azure agrupa VMs em execução em servidores físicos (blades/nós) em clusters com cerca de 1.000. Um componente de software da plataforma, expandida horizontalmente e redundante, denominado fabric controller (FC), gere as VMs de forma autónoma.

Cada FC gerencia o ciclo de vida dos aplicativos em execução em seu cluster e provisiona e monitora a integridade do hardware sob seu controle. Executa operações autónomas, como reencarnar instâncias de VM em servidores saudáveis quando determina que um servidor falha. O FC também executa operações de gerenciamento de aplicativos, como implantação, atualização e dimensionamento de aplicativos.

O Azure divide o centro de dados em clusters. Os clusters isolam falhas no nível FC e impedem que determinadas classes de erros afetem os servidores além do cluster em que ocorrem. O Azure agrupa FCs que servem um determinado cluster Azure num cluster FC.

Inventário de hardware

O FC prepara um inventário de hardware e dispositivos de rede do Azure durante o processo de configuração de bootstrap. Todos os novos componentes de hardware e rede que entram no ambiente de produção do Azure devem seguir o processo de configuração de bootstrap. A FC gere todo o inventário listado no ficheiro de configuração datacenter.xml.

Imagens do sistema operacional gerenciadas por FC

A equipa do sistema operativo fornece imagens de discos rígidos virtuais para todas as VMs anfitriãs e convidadas no ambiente de produção Azure. A equipe constrói essas imagens base por meio de um processo de compilação offline automatizado. A imagem base é uma versão do sistema operativo em que a Microsoft modifica e otimiza o kernel e outros componentes essenciais para suportar o ambiente Azure.

Existem três tipos de imagens de sistema operativo geridas pela infraestrutura:

  • Host: um sistema operacional personalizado que é executado em VMs host.
  • Nativo: um sistema operativo nativo que corre em inquilinos (por exemplo, Armazenamento do Azure). Este sistema operativo não tem hipervisor.
  • Convidado: um sistema operacional convidado que é executado em VMs convidadas.

A Microsoft desenha o host e os sistemas operativos nativos geridos pela FC para uso na cloud e não os torna acessíveis publicamente.

Sistemas operacionais de host e nativos

Os sistemas operativos anfitrião e nativos são imagens do sistema operativo protegidas que alojam os agentes do fabric e são executadas em nós de computação e armazenamento. Imagens base otimizadas dos sistemas operativos anfitriões e nativos reduzem a área de superfície exposta por APIs ou componentes não utilizados. Estas APIs e componentes podem apresentar elevados riscos de segurança e aumentar a presença do sistema operativo. Sistemas operativos de pegada reduzida incluem apenas os componentes necessários para o Azure.

Sistema operativo convidado

Os componentes internos do Azure que correm em VMs do sistema operativo convidado não podem usar o Ambiente de Trabalho Remoto Protocol. Quaisquer alterações nas definições de configuração da linha de base devem passar pelo processo de gerenciamento de alterações e liberações.

Centros de dados do Azure

A equipe do Microsoft Cloud Infrastructure and Operations (MCIO) gerencia a infraestrutura física e as instalações do datacenter para todos os serviços online da Microsoft. O MCIO é o principal responsável por gerenciar os controles físicos e ambientais dentro dos datacenters, bem como gerenciar e dar suporte a dispositivos de rede de perímetro externo (como roteadores de borda e roteadores de datacenter). O MCIO é também responsável por configurar o hardware mínimo do servidor em racks no datacenter. Os clientes do Azure não têm interação direta com a infraestrutura do Azure.

Gestão de serviços e equipas de serviço

Vários grupos de engenharia, conhecidos como equipes de serviço, gerenciam o suporte do serviço do Azure. Cada equipe de serviço é responsável por uma área de suporte para o Azure. Cada equipa de serviço deve disponibilizar um engenheiro 24 horas por dia, 7 dias por semana, para investigar e resolver falhas no serviço. As equipes de serviço não têm, por padrão, acesso físico ao hardware que opera no Azure.

As equipas de serviço são:

  • Plataforma de Aplicação
  • Microsoft Entra ID
  • Computação do Azure
  • Azure Net
  • Serviços de engenharia na nuvem
  • ISSD: Segurança
  • Autenticação multifator
  • Base de Dados SQL
  • Armazenamento

Tipos de utilizadores

Os funcionários e contratados da Microsoft são utilizadores internos. Todos os outros utilizadores são utilizadores externos. Todos os usuários internos do Azure têm seu status de funcionário categorizado com um nível de sensibilidade que define seu acesso aos dados do cliente (acesso ou não acesso). Os privilégios de usuário para o Azure (permissão de autorização após a autenticação) são descritos na tabela a seguir:

Funções Interno ou externo Nível de sensibilidade Privilégios autorizados e funções desempenhadas Tipo de acesso
Engenheiro de datacenter do Azure Interno Sem acesso aos dados dos clientes Gerir a segurança física das instalações. Realize patrulhas dentro e fora do datacenter e monitore todos os pontos de entrada. Escolte certos funcionários não autorizados que prestam serviços gerais (como refeições ou limpezas) ou trabalho de TI para dentro e fora do centro de dados. Realizar monitoramento de rotina e manutenção de hardware de rede. Execute o gerenciamento de incidentes e o trabalho de correção de falhas usando várias ferramentas. Realizar monitoramento de rotina e manutenção do hardware físico nos datacenters. Aceda ao ambiente a pedido dos proprietários. Realizar investigações forenses, registar relatórios de incidentes e cumprir a formação obrigatória e os requisitos de políticas de segurança. Possuir e manter ferramentas críticas de segurança, como scanners e recolha de registos. Acesso persistente ao ambiente.
Triagem de incidentes do Azure (engenheiros de resposta rápida) Interno Acesso aos dados dos clientes Gerencie as comunicações entre as equipes MCIO, suporte e engenharia. Faça a triagem de incidentes da plataforma, problemas de implementação e pedidos de serviço. Acesso just-in-time ao ambiente, com acesso persistente limitado a sistemas que não são clientes.
Engenheiros de implantação do Azure Interno Acesso aos dados dos clientes Implante e atualize componentes da plataforma, software e alterações de configuração agendadas para dar suporte ao Azure. Acesso just-in-time ao ambiente, com acesso persistente limitado a sistemas que não são clientes.
Suporte a falhas dos clientes do Azure (inquilino) Interno Acesso aos dados dos clientes Depure e diagnostique interrupções e falhas da plataforma para locatários de computação individuais e contas do Azure. Analise falhas. Conduza correções críticas para a plataforma ou o cliente e impulsione melhorias técnicas em todo o suporte. Acesso just-in-time ao ambiente, com acesso persistente limitado a sistemas que não são clientes.
Engenheiros responsáveis pelo site em operação do Azure (engenheiros que monitorizam) e gestão de incidentes. Interno Acesso aos dados dos clientes Diagnostique e mitigue a saúde da plataforma usando ferramentas de diagnóstico. Efetuar correções nos controladores de volume, reparar itens afetados por falhas e prestar assistência nas ações de restabelecimento após falhas. Acesso just-in-time ao ambiente, com acesso persistente limitado a sistemas que não são clientes.
Clientes do Azure Externa N/A N/A N/A

O Azure usa identificadores exclusivos para autenticar usuários e clientes organizacionais (ou processos que atuam em nome de usuários organizacionais). Esta abordagem aplica-se a todos os ativos e dispositivos que fazem parte do ambiente Azure.

Autenticação interna do Azure

A encriptação TLS protege as comunicações entre componentes internos do Azure. Na maioria dos casos, os certificados X.509 são autoassinados. Certificados com ligações acessíveis fora da rede Azure são uma exceção, assim como os certificados para as FCs. Uma autoridade certificadora (CA) da Microsoft, apoiada por uma CA raiz de confiança, emite certificados para FCs. Esta configuração permite que as chaves públicas FC sejam transferidas. As ferramentas de desenvolvimento da Microsoft também utilizam chaves públicas do FC. Quando os programadores submetem novas imagens de aplicação, a Microsoft encripta as imagens com uma chave pública FC para proteger quaisquer segredos incorporados.

Autenticação de dispositivo de hardware do Azure

A FC mantém um conjunto de credenciais (chaves ou palavras-passe) usadas para se autenticar em vários dispositivos de hardware sob o seu controlo. A Microsoft usa um sistema para impedir o acesso a essas credenciais. Especificamente, a Microsoft desenha o transporte, persistência e utilização destas credenciais para impedir que programadores, administradores, serviços de backup e pessoal do Azure acedam a informações sensíveis, confidenciais ou privadas.

A Microsoft usa criptografia baseada na chave pública de identidade mestra do FC. A encriptação ocorre durante a configuração e a reconfiguração do FC para transferir as credenciais utilizadas para aceder a dispositivos de hardware de rede. Quando o FC precisa das credenciais, ele as recupera e descriptografa.

Dispositivos de rede

A equipa de redes do Azure configura contas de serviço de rede para permitir que um cliente Azure se autentique em dispositivos de rede (routers, switches e balanceadores de carga).

Administração segura de serviços

O pessoal de operações do Azure deve utilizar estações de trabalho administrativas seguras (SAWs). Use estações de trabalho de acesso privilegiado para implementar controlos semelhantes. Ao utilizar SAWs, o pessoal administrativo utiliza uma conta administrativa atribuída individualmente, separada da conta de utilizador padrão do utilizador. O SAW baseia-se nessa prática de separação de contas, fornecendo uma estação de trabalho confiável para essas contas confidenciais.

Próximos passos

Para saber mais sobre o que a Microsoft faz para ajudar a proteger a infraestrutura do Azure, consulte: