本文描述了將安全服務從亞馬遜網路服務(AWS)遷移到 Azure 的情境。 安全服務是工作負載監控、威脅偵測、身份、機密及網路保護的基礎之一。 遷移時,在兩端雲端都保持安全覆蓋,直到你驗證 Azure 設計並安全停用 AWS 控制。
這些情境涵蓋安全監控與SOC運作、雲端安全態勢與合規、身份、機密與金鑰、資料安全,以及網路保護。
元件比較
首先比較該工作負載所使用的 AWS 安全與身份服務與最近的 Azure 服務。 目標是識別哪些 Azure 服務應擁有遷移後的監控、態勢管理、身份、秘密、加密金鑰及流量檢查。
關於身份與安全性的比較,請參見 AWS 與 Azure 身份管理解決方案比較。 對於在過渡期間仍需 Microsoft 安全保障的 AWS 環境,請參閱 Microsoft AWS 安全解決方案。
備註
此比較無法涵蓋所有服務能力。 在切換生產安全作業前,先驗證服務行為、資料格式、保留、存取控制及營運流程。
移轉案例
請使用此區塊作為分類導航。 先選擇安全能力類別與遷移情境,然後點擊連結前往詳細的 Azure、雲端採用架構、Well-Architected Framework 或 Azure 架構中心的指引。
盤點您目前的 AWS 安全控制措施,然後選擇相符的情境:
- 如果你擁有 SOC 營運,建議先從 Microsoft Sentinel 和 適用於雲端的 Microsoft Defender 開始。
- 如果你擁有平台安全架構,建議先從 態勢管理 和服務比較開始。
- 如果你擁有應用程式的客戶身份,請從 Microsoft Entra 外部 ID 開始。
這些 Azure 服務涵蓋最貼近的功能,並非所有 AWS 功能。 在兩端雲端保持安全覆蓋,並在切換並停用 AWS 控制前驗證行為。 Microsoft Entra 產品家族分為三個明顯類別:勞動力與目錄身份、客戶身份,以及工作負載或應用程式身份,包括受管理身份。 Microsoft Entra 外部 ID 涵蓋消費者或企業應用程式的客戶身份。 它不會取代 AWS IAM 來存取雲端資源,因為 IAM 會對應到工作負載身份。 利用連結身份比較功能,為員工、應用程式及資源存取情境選擇合適的 Azure 解決方案路徑。
| 類別 | 狀況 | 去哪裡 |
|---|---|---|
| 威脅偵測與 SIEM/SOC | 將安全監控、偵測及 SOC 操作遷移至雲端原生 SIEM。 | Microsoft Sentinel |
| 雲端安全態勢與合規性 | 評估多雲環境狀態,並滿足法規遵循需求。 | 適用於雲端的 Microsoft Defender,安全態勢管理 |
| 脆弱性與工作負載保護 | 移動伺服器與容器的弱點評估及工作負載保護。 | Microsoft Defender for Servers, Microsoft Defender for Containers |
| 顧客身份 | 遷移消費者或企業應用程式的客戶身份與存取管理。 | Microsoft Entra 外部識別碼 |
| 員工與目錄身分 | 從 AWS 遷移員工登入、目錄及存取管理,並規劃身份治理與特權存取。 | 比較 AWS 和 Azure 身分管理解決方案 |
| 工作負載與資源識別 | 取代用於工作負載及資源間存取的 AWS IAM 角色。 | Azure 資源的管理身份,比較 AWS 與 Azure 身份管理解決方案 |
| 應用程式與 API 認證 | 將應用程式與 API 認證從 Amazon Cognito 移至 Microsoft 身分識別平台。 | 比較 AWS 與 Azure 身份管理解決方案,從 Amazon Cognito 遷移至 Microsoft Entra 外部 ID |
| 祕密與金鑰管理 | 移動應用程式秘密、加密金鑰及 HSM 後盾金鑰。 | Azure Key Vault, Azure Managed HSM |
| 資料安全與分類 | 跨雲端發現並分類敏感資料。 | Microsoft Purview |
| Web 應用程式保護 | 用網頁應用防火牆保護網頁應用程式。 | Azure Web 應用程式防火牆 on Azure Front Door 或 Azure 應用程式閘道 |
| 網路保護與檢查 | 檢查並過濾網路流量。 | Azure 防火牆 |
相關的工作負載元件
安全性服務只構成雲端工作負載的一部分。 探索您可能會移轉的其他元件:
遷移安全情境需要身份集中化。 比較工作負載中使用的 AWS 身分識別服務 與其最接近的 Azure 對應專案。