Azure 中的零信任安全性

零信任是一種安全策略,它假設存在違規行為並驗證每個請求,就好像它來自不受控制的網路一樣。 本文介紹 零信任 原則及其在 Azure 上的應用。

小提示

欲了解全面的零信任指引,請參閱零 信任文件 ,內容包括:

本文以 Azure 為核心介紹零信任概念。

Azure 的零信任原則

如今,組織需要一種安全模型,能夠有效適應現代環境的複雜性,擁抱行動員工,並保護人員、裝置、應用程式和資料,無論他們身在何處。

零信任安全模型基於三個指導原則:

  • 明確驗證 - 一律根據所有可用的數據點進行驗證和授權,包括使用者身分識別、位置、裝置健康情況和服務或工作負載。
  • 使用最低許可權存取 - 使用 Just-In-Time 和 Just-Enough-Access 限制使用者存取權(JIT/JEA)、風險型調適型原則和數據保護。
  • 假設入侵 - 減少影響並降低分段存取權限。 確認端對端加密,並使用分析來取得可見度、驅動威脅偵測,以及改善防禦。

將原則套用至 Azure 工作負載

在 Azure 中實作零信任時,這些原則會轉譯為特定的架構模式:

驗證明確表示,每個對 Azure 資源的存取請求都必須透過 Microsoft Entra ID 進行認證與授權,條件存取政策會根據使用者、裝置、位置及工作負載情境等多重訊號評估風險。

採用最低權限存取需要使用以角色為基礎的存取控制(RBAC)和最小權限,對管理作業採用 Just-In-Time(JIT)存取,並使用受控識別,而非儲存認證。

假設漏洞 驅動網路分段以限制橫向移動、對靜態和傳輸中資料進行加密、持續監控和威脅偵測以及不可變備份以防止破壞性攻擊。

Azure 中的零信任架構

零信任方法會在整個數位環境中延伸,並作為整合式安全理念和端到端策略。 應用於 Azure 時,需要多學科方法,系統性地涵蓋基礎設施、網路、身份與資料保護。

此圖提供零信任附加的主要元素表示法。

零信任 架構圖示,顯示身份、裝置、資料、應用程式、基礎建設及經政策驗證的網路。

在圖例中:

  • 安全策略強制執行位於零信任架構的中心。 此強制執行包含多重驗證與條件存取,考量使用者帳號風險、裝置狀態及您設定的其他標準與政策。
  • 身分識別裝置 (也稱為端點)、 數據應用程式網路和其他 基礎結構 元件都已設定適當的安全性。 針對每個元件所設定的原則會與您的整體零信任策略協調。
  • 威脅防護和情報會監視環境、呈現目前的風險,並採取自動化動作來補救攻擊。

從邊界型到零信任

傳統的 IT 存取控制方法限制了對企業網路邊界的存取。 此模式限制所有資源於企業擁有的網路連線,且限制過多,無法滿足動態企業的需求。

這張圖顯示了從傳統網路邊界安全模式轉變為以 零信任 身份為中心的方法。

在 Azure 環境中,向零信任的轉變尤其重要,因為雲端資源存在於傳統網路邊界之外。 組織在接受遠端工作並使用雲端技術來轉變其業務模式時,必須採用零信任方法來進行存取控制。

零信任原則有助於建立並持續改善安全保證,同時保持現代雲端環境所需的靈活性。 大多數零信任的實施過程始於存取控制,並將身分識別作為首選的主要控制重點。 網路安全技術仍然是一個關鍵要素,但它並不是完整存取控制策略的主要方法。

如需 Azure 中存取控制的零信任轉換的詳細資訊,請參閱雲端採用架構的 存取控制

實作 Azure 基礎結構的零信任

將零信任套用至 Azure 需要有系統的方法來解決基礎結構的不同層,從基礎元素到完整的工作負載。

Azure IaaS 和基礎結構元件

適用於 Azure IaaS 的零信任可解決完整的基礎結構堆疊:具有加密和存取控制的儲存體服務、具有信任啟動和磁碟加密的虛擬機器、具有微分段的輪輻網路、具有集中式安全性服務的中樞網路,以及透過私人端點的 PaaS 整合。 如需詳細指引,請參閱 將零信任原則套用至 Azure IaaS 概觀

Azure 網路

網路安全性著重於四個關鍵領域:所有網路流量的加密、使用網路安全性群組和 Azure 防火牆進行分段、透過流量監視進行可見性,以及停止舊版 VPN 型控制,以支持以身分識別為中心的方法。 如需詳細指引,請參閱 將零信任原則套用至 Azure 網路

身分識別作為控制平面

身分識別是 Azure 中零信任的主要控制平面。 條件式存取可作為主要原則引擎,根據多個訊號評估存取要求,以授與、限制或封鎖存取。 如需詳細資訊,請參閱零 信任的條件式存取Azure 身分識別管理安全性概觀

保護資料並確保可用性

Azure 中的資料保護需要多層:靜態與傳輸中的加密、使用受控識別和 RBAC 的身分識別存取控制,以及針對高度敏感的工作負載,透過機密運算在處理期間保護資料。 抵禦破壞性攻擊的復原能力需要資源鎖定、不可變備份、異地複寫,以及保護復原基礎結構本身。 如需詳細指引,請參閱 保護 Azure 資源免於破壞性網路攻擊

威脅偵測和回應

零信任 需要持續監控,假設威脅可能已經存在。 適用於雲端的 Microsoft Defender 為 Azure 資源提供統一的安全性管理和威脅防護,而與 Microsoft Defender 全面偵測回應 的整合可在整個環境中實現相互關聯的偵測。 如需詳細資訊,請參閱 Azure 威脅偵測概觀Microsoft Sentinel 和 Microsoft Defender 全面偵測回應

共同責任和 Azure 安全性

Azure 的安全是 Microsoft 與您共同負責的責任。 Microsoft 負責實體基礎架構與 Azure 平台的安全,而您則負責身份、資料及應用程式安全。 責任分工依服務模式(IaaS、PaaS、SaaS)而異。 實施零信任需要將平台層級控制與客戶組態選擇進行協調。 如需詳細資訊,請參閱雲端中的共同責任

Azure 安全性功能

雖然本文著重於零信任對 Azure 的概念應用,但請務必瞭解可用的安全性功能的廣度。 Azure 提供跨基礎結構所有層的全方位安全性服務。

如需依功能區域組織的 Azure 安全性功能概觀,請參閱 Azure 安全性簡介。 如需依保護、偵測和回應功能組織的 Azure 安全性檢視,請參閱 Azure 中的端對端安全性

針對特定領域,有更詳細的指引可供參考:

應用程式開發和零信任

部署在 Azure 上的應用程式必須驗證和授權每個要求,而不是依賴來自網路位置的隱含信任。 主要原則包括使用 Microsoft Entra ID 驗證身份、請求最低權限、保護敏感資料,以及使用受管理身份取代儲存憑證。 如需完整指引,請參閱 使用零信任原則進行開發使用 Microsoft 身分識別平臺建置零信任就緒應用程式

後續步驟

若要在 Azure 環境中實作零信任,請從下列資源開始:

如需更廣泛的 Microsoft 零信任資源: