Hantering och drift av Azure-produktionsnätverket

Den här artikeln beskriver hur Microsoft hanterar och driver Azure-produktionsnätverket för att säkra Azure-datacenter.

Övervaka, logga och rapportera

Hantering och drift av Azure:s produktionsnätverk är en samordnad insats mellan driftteamen för Azure och Azure SQL Database. Teamet använder flera verktyg för system- och applikationsprestandaövervakning i miljön. De använder också lämpliga verktyg för att övervaka nätverksenheter, servrar, tjänster och applikationsprocesser.

För att säkerställa säker exekvering av tjänster som körs i Azure-miljön implementerar driftteamen flera nivåer av övervakning, loggning och rapportering, inklusive följande åtgärder:

  • Microsoft Monitoring Agent (MMA) samlar in övervaknings- och diagnostiklogginformation från många platser, inklusive fabric controller (FC) och rotoperativsystemet (OS), och skriver den till loggfiler. Agenten överför sedan en sammanfattad delmängd av informationen till ett förkonfigurerat lagringskonto i Azure. Dessutom läser den fristående övervaknings- och diagnostiktjänsten olika övervaknings- och diagnosloggdata och sammanfattar informationen. Övervaknings- och diagnostiktjänsten skriver informationen till en integrerad logg. Azure använder den specialbyggda Azure-säkerhetsövervakningen, som är en utvidgning av Azure-övervakningssystemet. Denna tillägg har komponenter som observerar, analyserar och rapporterar säkerhetsrelevanta händelser från olika punkter på plattformen.

  • Den Azure SQL Database Windows Fabric plattformen tillhandahåller förvaltning, implementering, utveckling och operativ övervakning för Azure SQL Database. Plattformen erbjuder distribuerade, flerstegsutrullningstjänster, hälsoövervakning, automatiska reparationer och efterlevnad av serviceversioner. Plattformen erbjuder följande tjänster:

    • Tjänstemodelleringsmöjligheter med högupplöst utvecklingsmiljö (datacenterkluster är dyra och sällsynta).
    • Arbetsflöden för distribution och uppgradering med ett klick för initialisering och underhåll av tjänster.
    • Hälsorapportering med automatiserade reparationsarbetsflöden som stödjer självläkning.
    • Realtidsövervakning, varning och felsökning över noderna i ett distribuerat system.
    • Centraliserad insamling av driftsdata och mätvärden för grundorsaksanalys i distribuerade miljöer och insikter om tjänster.
    • Operativa verktyg för driftsättning, förändringshantering och övervakning.
    • Azure SQL Database Windows Fabric-plattformen och de watchdog-skript som hör till den körs kontinuerligt och övervakar i realtid.

Om några avvikelser uppstår aktiverar Azure incidenthanteringsprocessen följt av Azure:s incidenttriageteam. Azure meddelar lämplig supportpersonal så att de kan hantera incidenten. Ett centraliserat ärendesystem dokumenterar och hanterar problemspårning och lösning. Microsoft gör systemuppehållstidmått tillgängliga enligt sekretessavtalet (NDA) och på begäran.

Företagsnätverk och multifaktoråtkomst till produktionen

Företagsnätverkets användarbas inkluderar Azure support-personal. Företagsnätverket stödjer interna företagsfunktioner och inkluderar tillgång till interna applikationer för Azure-kundsupport. Microsoft separerar logiskt och fysiskt företagsnätverket från Azure:s produktionsnätverk. Azure-personal får tillgång till företagsnätverket genom att använda Azure-arbetsstationer och bärbara datorer. Alla användare måste ha ett Microsoft Entra-konto, inklusive användarnamn och lösenord, för att få tillgång till företagets nätverksresurser. Microsoft Information Technology utfärdar och hanterar Microsoft Entra-konton för all personal, entreprenörer och leverantörer som får tillgång till företagsnätverket. Unika användaridentifierare skiljer personal baserat på deras anställningsstatus på Microsoft.

Active Directory Federation Services (ADFS) (AD FS) kontrollerar åtkomsten till interna Azure-applikationer genom autentisering. Microsoft Information Technology är värd för AD FS för att autentisera företagsnätverksanvändare genom att tillämpa en säker token och användarkrav. AD FS hjälper interna Azure-applikationer att autentisera användare mot Microsoft företagsdomän služba Active Directory. För att få tillgång till produktionsnätverket från företagsnätverksmiljön måste användare autentisera sig genom multifaktorautentisering.

Nästa steg

För att lära dig mer om vad Microsoft gör för att säkra Azure-infrastrukturen, se: