Komponenter och gränser för Azure-informationssystem

Den här artikeln innehåller en allmän beskrivning av Azures arkitektur och hantering. Azure-systemmiljön består av följande nätverk:

  • Microsoft Azure-produktionsnätverk (Azure-nätverk)
  • Microsofts företagsnätverk (corpnet)

Separata IT-team driver och underhåller dessa nätverk.

Azure-arkitektur

Azure är en plattform för molnbaserad databehandling och infrastruktur för att skapa, distribuera och hantera program och tjänster via ett nätverk av datacenter. Microsoft hanterar dessa datacenter. Baserat på antalet resurser du anger skapar Azure virtuella maskiner (VM:ar) baserat på resursbehov. Dessa VM:ar körs på en Azure-hypervisor som Microsoft designar för molnanvändning och som inte gör tillgänglig för allmänheten.

På varje fysisk Azure-servernod finns det ett hypervisor-program som körs direkt över maskinvaran. Hypervisor-programmet delar upp en nod i ett variabelt antal virtuella gästdatorer. Varje nod har också en virtuell rotdator som kör värdoperativsystemet. Azure aktiverar Windows-brandväggen på varje VM. Du definierar vilka portar som kan adresseras genom att konfigurera tjänstdefinitionsfilen. Dessa portar är de enda som är öppna och adresserbara, internt eller externt. Hypervisorn och rotoperativsystemet medierar all trafik och åtkomst till disken och nätverket.

På värdlagret kör virtuella Azure-datorer en anpassad och härdad version av den senaste Windows Server. Azure använder en version av Windows Server som endast innehåller de komponenter som krävs för att vara värd för virtuella datorer. Denna konfiguration förbättrar prestandan och minskar attackytan. Hypervisorn upprätthåller maskinens gränser och är inte beroende av operativsystemets säkerhet.

Azure-hantering med infrastruktursstyrenheter

Azure grupperar VM:er som körs på fysiska servrar (blades/noder) i kluster om cirka 1 000. En utskalad och redundant plattformskomponent kallad fabric controller (FC) hanterar självständigt VM:arna.

Varje FC hanterar livscykeln för program som körs i klustret och etablerar och övervakar hälsotillståndet för maskinvaran under dess kontroll. Den kör autonoma operationer, såsom att återföda VM-instanser på friska servrar när den fastställer att en server fallerar. FC utför också programhanteringsåtgärder, till exempel distribution, uppdatering och utskalning av program.

Azure delar in datacentret i kluster. Kluster isolerar fel på FC-nivå och förhindrar att vissa klasser av fel påverkar servrar utanför klustret där de inträffar. Azure grupperar FC:er som betjänar ett visst Azure-kluster till ett FC-kluster.

Maskinvarulager

FC förbereder en inventering av Azure-maskinvara och nätverksenheter under bootstrap-konfigurationsprocessen. Alla nya maskinvaru- och nätverkskomponenter som kommer in i Azure-produktionsmiljön måste följa bootstrap-konfigurationsprocessen. FC:n hanterar hela inventariet som anges i datacenter.xml konfigurationsfil.

FC-hanterade operativsystemavbildningar

Operativsystemet tillhandahåller virtuella hårddiskavbildningar för alla värd- och gäst-VM:ar i Azure-produktionsmiljön. Teamet skapar dessa basavbildningar via en automatiserad offlinebyggprocess. Basavbilden är en version av operativsystemet där Microsoft modifierar och optimerar kärnan och andra kärnkomponenter för att stödja Azure-miljön.

Det finns tre typer av infrastrukturhanterade operativsystembilder:

  • Värd: Ett anpassat operativsystem som körs på värd-VM:ar.
  • Internt: Ett inbyggt operativsystem som körs på klienter (till exempel Azure Storage). Det här operativsystemet har inget hypervisor-program.
  • Gäst: Ett gästoperativsystem som körs på virtuella gästdatorer.

Microsoft designar värd- och native FC-hanterade operativsystem för användning i molnet och gör dem inte offentligt tillgängliga.

Värdoperativsystem och inbyggda operativsystem

Värd- och nativa operativsystem är härdade operativsystemsavbildningar som hostar fabric-agenterna och körs på beräknings- och lagringsnoder. Optimerade basavbildningar av värd- och nativa operativsystem minskar ytan som exponeras av API:er eller oanvända komponenter. Dessa API:er och komponenter kan utgöra höga säkerhetsrisker och öka operativsystemets närvaro. Operativsystem med reducerad fotavtryck inkluderar endast de komponenter som behövs för Azure.

Gästoperativsystem

Azure:s interna komponenter som körs på gästoperativsystem-VM:er kan inte använda Fjärrskrivbord Protocol. Eventuella ändringar av konfigurationsinställningarna för baslinjen måste gå igenom ändrings- och versionshanteringsprocessen.

Azure-datacenter

MCIO-teamet (Microsoft Cloud Infrastructure and Operations) hanterar den fysiska infrastrukturen och datacenterfaciliteterna för alla Microsofts onlinetjänster. MCIO ansvarar främst för att hantera de fysiska och miljömässiga kontrollerna i datacenter, samt för att hantera och stödja yttre perimeternätverksenheter (till exempel gränsroutrar och datacenterroutrar). MCIO ansvarar också för att sätta upp minsta möjliga serverhårdvara på rack i datacentret. Azure-kunder har ingen direkt interaktion med Azure-infrastruktur.

Servicehantering och serviceteam

Olika teknikgrupper, så kallade tjänstteam, hanterar supporten för Azure-tjänsten. Varje tjänstteam ansvarar för ett supportområde för Azure. Varje serviceteam måste ha en ingenjör tillgänglig dygnet runt för att undersöka och åtgärda fel i tjänsten. Tjänstteam har som standard inte fysisk åtkomst till maskinvaran som körs i Azure.

Serviceteamen är:

  • Programplattform
  • Microsoft Entra ID
  • Azure Compute
  • Azure-nät
  • Tjänster för molnteknik
  • ISSD: Säkerhet
  • Multifaktorautentisering
  • SQL-databas
  • Förvaring

Typer av användare

Microsoft-anställda och entreprenörer är interna användare. Alla andra användare är externa användare. Alla interna Azure-användare har sin medarbetarstatus kategoriserad med en känslighetsnivå som definierar deras åtkomst till kunddata (åtkomst eller ingen åtkomst). Användarbehörigheter till Azure (auktoriseringsbehörighet efter att autentiseringen har utförts) beskrivs i följande tabell:

Befattning Internt eller externt Känslighetsnivå Auktoriserade privilegier och funktioner som utförs Åtkomsttyp
Tekniker för Azure-datacenter Inre Ingen tillgång till kunddata Hantera den fysiska säkerheten i lokalerna. Utför patruller in och ut ur datacentret och övervaka alla startpunkter. Eskortera viss personal utan säkerhetsklassificering som tillhandahåller allmänna tjänster (såsom mat eller städning) eller IT-arbete in och ut ur datacentret. Utföra rutinmässig övervakning och underhåll av nätverkshårdvara. Utför incidenthantering och reparationsarbete med hjälp av olika verktyg. Utför rutinmässig övervakning och underhåll av den fysiska maskinvaran i datacentren. Få tillgång till miljön på begäran från fastighetsägare. Utför forensiska undersökningar, loggar incidentrapporter och genomför obligatorisk säkerhetsutbildning och policykrav. Äga och underhåll kritiska säkerhetsverktyg, såsom scanners och logginsamling. Beständig åtkomst till miljön.
Incidentsortering i Azure (tekniker för snabba svar) Inre Tillgång till kunddata Hantera kommunikationen mellan MCIO-, support- och teknikteam. Triage-plattformsincidenter, distributionsproblem och serviceförfrågningar. Just-in-time-åtkomst till miljön, med begränsad varaktig åtkomst till system som inte tillhör kunder.
Distributionstekniker för Azure Inre Tillgång till kunddata Distribuera och uppgradera plattformskomponenter, programvara och schemalagda konfigurationsändringar som stöd för Azure. Just-in-time-åtkomst till miljön, med begränsad varaktig åtkomst till system som inte tillhör kunder.
Azure-kundsupport vid avbrott (klientorganisation) Inre Tillgång till kunddata Felsök och diagnostisera plattformsavbrott och fel för enskilda beräkningsklienter och Azure-konton. Analysera fel. Driv viktiga korrigeringar till plattformen eller kunden och driv tekniska förbättringar i supporten. Just-in-time-åtkomst till miljön, med begränsad permanent åtkomst till icke-kundsystem.
Azures live-webbplatstekniker (övervakningstekniker) och incidenter Inre Tillgång till kunddata Diagnostisera och minimera plattformens hälsa med hjälp av diagnostikverktyg. Utför korrigeringar för drivrutiner för volymer, reparera objekt som påverkats av avbrott och bistå vid återställningsåtgärder efter avbrott. Just-in-time-åtkomst till miljön, med begränsad varaktig åtkomst till system som inte tillhör kunder.
Azure-kunder Externt Inte tillgänglig Inte tillgänglig Inte tillgänglig

Azure använder unika identifierare för att autentisera organisationsanvändare och kunder (eller processer som agerar för organisationens användares räkning). Detta tillvägagångssätt gäller för alla tillgångar och enheter som ingår i Azure-miljön.

Intern Azure-autentisering

TLS-kryptering skyddar kommunikationen mellan Azure:s interna komponenter. I de flesta fall är X.509-certifikaten självsignerade. Certifikat med anslutningar som är tillgängliga utanför Azure-nätverket är ett undantag, liksom certifikat för FC:erna. En Microsoft certifikatutfärdare (CA) som stöds av en betrodd root-CA utfärdar certifikat för FC:er. Denna konfiguration gör det möjligt att överföra FC:s publika nycklar. Microsoft utvecklarverktyg använder också FC-publika nycklar. När utvecklare skickar in nya applikationsavbildningar krypterar Microsoft bilderna med en FC-offentlig nyckel för att skydda eventuella inbäddade hemligheter.

Autentisering av Azure-maskinvaruenheter

FC:n underhåller en uppsättning inloggningsuppgifter (nycklar eller lösenord) som används för att autentisera sig mot olika hårdvaruenheter under dess kontroll. Microsoft använder ett system för att förhindra åtkomst till dessa autentiseringsuppgifter. Specifikt utformar Microsoft transport, persistens och användning av dessa inloggningsuppgifter för att förhindra att Azure-utvecklare, administratörer, backuptjänster och personal får tillgång till känslig, konfidentiell eller privat information.

Microsoft använder kryptering baserat på FC:s offentliga huvudidentitetsnyckel. Denna kryptering sker vid FC-installation och FC-omkonfiguration för att överföra inloggningsuppgifterna som används för att komma åt nätverkshårdvaruenheter. När FC behöver autentiseringsuppgifterna hämtar och dekrypterar FC dem.

Nätverksenheter

Azure-nätverksteamet konfigurerar nätverkstjänstkonton för att tillåta en Azure-klient att autentisera sig mot nätverksenheter (routrar, switchar och lastbalanserare).

Säker tjänsteadministration

Azure:s operationspersonal måste använda säkra adminarbetsstationer (SAW). Använd privilegierade åtkomstarbetsstationer för att implementera liknande kontroller. Genom att använda SAWs använder administrativ personal ett individuellt tilldelat administratörskonto separat från användarens standardkonto. SAW bygger på denna metod för kontoseparation genom att tillhandahålla en tillförlitlig arbetsstation för dessa känsliga konton.

Nästa steg

Mer information om vad Microsoft gör för att skydda Azure-infrastrukturen finns i: