將安全性服務從 Amazon Web Services(AWS)轉移

本文描述了將安全服務從亞馬遜網路服務(AWS)遷移到 Azure 的情境。 安全服務是工作負載監控、威脅偵測、身份、機密及網路保護的基礎之一。 遷移時,在兩端雲端都保持安全覆蓋,直到你驗證 Azure 設計並安全停用 AWS 控制。

這些情境涵蓋安全監控與SOC運作、雲端安全態勢與合規、身份、機密與金鑰、資料安全,以及網路保護。

元件比較

首先比較該工作負載所使用的 AWS 安全與身份服務與最近的 Azure 服務。 目標是識別哪些 Azure 服務應擁有遷移後的監控、態勢管理、身份、秘密、加密金鑰及流量檢查。

關於身份與安全性的比較,請參見 AWS 與 Azure 身份管理解決方案比較。 對於在過渡期間仍需 Microsoft 安全保障的 AWS 環境,請參閱 Microsoft AWS 安全解決方案。

備註

此比較無法涵蓋所有服務能力。 在切換生產安全作業前,先驗證服務行為、資料格式、保留、存取控制及營運流程。

移轉案例

請使用此區塊作為分類導航。 先選擇安全能力類別與遷移情境,然後點擊連結前往詳細的 Azure、雲端採用架構、Well-Architected Framework 或 Azure 架構中心的指引。

盤點您目前的 AWS 安全控制措施,然後選擇相符的情境:

這些 Azure 服務涵蓋最貼近的功能,並非所有 AWS 功能。 在兩端雲端保持安全覆蓋,並在切換並停用 AWS 控制前驗證行為。 Microsoft Entra 產品家族分為三個明顯類別:勞動力與目錄身份、客戶身份,以及工作負載或應用程式身份,包括受管理身份。 Microsoft Entra 外部 ID 涵蓋消費者或企業應用程式的客戶身份。 它不會取代 AWS IAM 來存取雲端資源,因為 IAM 會對應到工作負載身份。 利用連結身份比較功能,為員工、應用程式及資源存取情境選擇合適的 Azure 解決方案路徑。

類別 狀況 去哪裡
威脅偵測與 SIEM/SOC 將安全監控、偵測及 SOC 操作遷移至雲端原生 SIEM。 Microsoft Sentinel
雲端安全態勢與合規性 評估多雲環境狀態,並滿足法規遵循需求。 適用於雲端的 Microsoft Defender,安全態勢管理
脆弱性與工作負載保護 移動伺服器與容器的弱點評估及工作負載保護。 Microsoft Defender for Servers, Microsoft Defender for Containers
顧客身份 遷移消費者或企業應用程式的客戶身份與存取管理。 Microsoft Entra 外部識別碼
員工與目錄身分 從 AWS 遷移員工登入、目錄及存取管理,並規劃身份治理與特權存取。 比較 AWS 和 Azure 身分管理解決方案
工作負載與資源識別 取代用於工作負載及資源間存取的 AWS IAM 角色。 Azure 資源的管理身份,比較 AWS 與 Azure 身份管理解決方案
應用程式與 API 認證 將應用程式與 API 認證從 Amazon Cognito 移至 Microsoft 身分識別平台。 比較 AWS 與 Azure 身份管理解決方案,從 Amazon Cognito 遷移至 Microsoft Entra 外部 ID
祕密與金鑰管理 移動應用程式秘密、加密金鑰及 HSM 後盾金鑰。 Azure Key Vault, Azure Managed HSM
資料安全與分類 跨雲端發現並分類敏感資料。 Microsoft Purview
Web 應用程式保護 用網頁應用防火牆保護網頁應用程式。 Azure Web 應用程式防火牆 on Azure Front Door 或 Azure 應用程式閘道
網路保護與檢查 檢查並過濾網路流量。 Azure 防火牆

安全性服務只構成雲端工作負載的一部分。 探索您可能會移轉的其他元件:

遷移安全情境需要身份集中化。 比較工作負載中使用的 AWS 身分識別服務 與其最接近的 Azure 對應專案。