本文提供 Azure 架構和管理的一般描述。 Azure 系統環境是由下列網路所組成:
- Microsoft Azure 生產網络 (Azure 網络)
- Microsoft公司網路(公司網路)
這些網路由獨立的 IT 團隊負責操作與維護。
Azure 架構
Azure 是雲端運算平臺和基礎結構,可透過資料中心網路建置、部署及管理應用程式和服務。 Microsoft管理這些數據中心。 根據你指定的資源數量,Azure 會根據資源需求建立虛擬機(VM)。 這些虛擬機運行在 Microsoft 為雲端設計、且不公開的 Azure 虛擬機監控程式上。
在每個 Azure 實體伺服器節點上,有一個 Hypervisor 會直接在硬體上執行。 Hypervisor 會將節點分成可變數量的客體 VM。 每個節點也有一個根 VM,其會執行主機作系統。 Azure 會在每個虛擬機上啟用 Windows 防火牆。 您可以藉由設定服務定義檔來定義可尋址的埠。 這些埠是唯一可在內部或外部開啟且可尋址的埠。 虛擬機管理程式與根作業系統負責中介所有對磁碟和網路的流量與存取。
在主機層,Azure VM 會執行最新 Windows Server 的自定義和強化版本。 Azure 會使用 Windows Server 版本,只包含裝載 VM 所需的元件。 此配置提升效能並減少攻擊面。 虛擬機監控程式會強制執行機器之間的隔離,且不依賴作業系統的安全性。
由網狀架構控制器進行的 Azure 管理
Azure 會將運行在實體伺服器(刀片/節點)上的虛擬機分成約 1,000 個叢集。 一個稱為 fabric controller(FC)的擴展且冗餘的平台軟體元件獨立管理虛擬機。
每個FC都會管理在其叢集中執行的應用程式生命週期,並布建和監視其控制下硬體的健康情況。 它執行自動化操作,例如當判斷伺服器故障時,會在健康伺服器上重生虛擬機實例。 FC 也會執行應用程式管理作業,例如部署、更新和擴展應用程式。
Azure 將資料中心劃分為叢集。 叢集會在FC層級隔離錯誤,並防止某些類別的錯誤影響發生所在的叢集以外的伺服器。 Azure 會將服務特定 Azure 叢集的 FC 群組成一個 FC 叢集。
硬體清查
FC 會在 Bootstrap 設定程式期間準備 Azure 硬體和網路裝置的清查。 任何進入 Azure 生產環境的新硬體和網路元件都必須遵循啟動程式設定程式。 FC 管理 datacenter.xml 設定檔中列出的全部庫存。
FC 受控的作業系統映像
作業系統團隊為 Azure 生產環境中所有主機與訪客虛擬機提供虛擬硬碟映像。 小組會透過自動化的離線建置程式來建構這些基底映像。 基礎映像是 Microsoft 修改並優化核心及其他核心元件以支援 Azure 環境的作業系統版本。
有三種類型的由網狀架構管理的作業系統映像檔:
- 主機:在主機 VM 上執行的自定義作系統。
- 原生作業系統:在租用戶上執行的作業系統 (例如 Azure 儲存體)。 此操作系統沒有任何虛擬機管理程式。
- 客體:在客體 VM 上執行的客體作業系統。
Microsoft 設計主機及原生 FC 管理作業系統是為了雲端使用,並未公開開放。
主機和原生作業系統
主機作業系統和原生作業系統是經過強化的作業系統映像,用來承載 Fabric 代理程式,並在運算與儲存節點上執行。 主機與原生作業系統的優化基礎映像可減少 API 或未使用元件所暴露的表面積。 這些 API 與元件可能帶來高安全風險,並增加作業系統的效能。 降低規模的作業系統僅包含 Azure 所需的元件。
來賓作業系統
在訪客作業系統虛擬機上運行的 Azure 內部元件無法使用 遠端桌面 協定。 基準組態設定的任何變更都必須經歷變更和發行管理程式。
Azure 資料中心
Microsoft雲端基礎結構和作業 (MCIO) 小組會管理所有Microsoft在線服務的實體基礎結構和數據中心設施。 MCIO 主要負責管理數據中心內的實體和環境控制,以及管理和支援外部周邊網路裝置(例如邊緣路由器和數據中心路由器)。 MCIO 也負責在資料中心的機架上架設最低限度的伺服器硬體。 Azure 客戶無法直接與 Azure 基礎設施互動。
服務管理和服務小組
各種工程群組,稱為服務小組,管理 Azure 服務的支援。 每個服務小組都會負責 Azure 的支持區域。 每個服務團隊必須全天候24小時提供工程師,調查並解決服務中的故障。 根據預設,服務小組不會實際存取在 Azure 中運作的硬體。
服務小組包括:
- 應用程式平台
- Microsoft Entra ID
- Azure 計算
- Azure 網路
- 雲端工程服務
- ISSD:安全性
- 多重要素驗證
- SQL Database
- 儲存體
用戶類型
Microsoft 員工和承包商都是內部使用者。 其他所有使用者都是外部使用者。 所有 Azure 內部使用者都有其員工狀態分類,其敏感度層級會定義其對客戶數據的存取權(存取或無存取權)。 下表說明 Azure 的使用者權限(驗證之後的授權權限) :
| 角色 | 內部或外部 | 敏感度層級 | 已授權的權限和執行的功能 | 存取類型 |
|---|---|---|---|---|
| Azure 資料中心工程師 | 內部 | 無法存取客戶數據 | 管理場所的實體安全性。 在數據中心進出進行巡邏,並監視所有進入點。 護送某些未獲許可、提供一般服務(如餐飲或清潔)或資訊科技工作的人員進出資料中心。 進行網路硬體的例行監視和維護。 使用各種工具來管理事故並完成修復工作。 對數據中心內的實體硬體進行例行監視和維護。 根據屬性擁有者的要求存取環境。 進行鑑識調查、記錄事件報告,並完成強制性的安全訓練與政策要求。 擁有並維護關鍵的安全工具,如掃描器和日誌收集。 | 環境的持續性存取。 |
| Azure 事件分級(快速響應工程師) | 內部 | 存取客戶數據 | 管理 MCIO、支援和工程小組之間的通訊。 分類處理平台事件、部署問題及服務請求。 | 即時存取環境,並對非客戶系統的持續性存取有限。 |
| Azure 部署工程師 | 內部 | 存取客戶數據 | 部署和升級支援 Azure 的平臺元件、軟體和排程設定變更。 | 即時存取環境,並對非客戶系統的持續性存取有限。 |
| Azure 客戶停機支援 (租用戶) | 內部 | 存取客戶數據 | 針對個別計算租戶和 Azure 帳戶,偵錯和診斷平台中斷和故障。 分析故障。 推動平臺或客戶的重要修正,並推動跨支援的技術改進。 | 即時存取環境,並對非客戶系統的持續性存取有限。 |
| Azure 即時網站工程師 (監控工程師) 和事件 | 內部 | 存取客戶數據 | 使用診斷工具來診斷和減輕平臺健康情況。 驅動磁碟區驅動程式的修正、修復因服務中斷而產生的項目,並協助執行中斷復原作業。 | 即時存取環境,並對非客戶系統的持續性存取有限。 |
| Azure 客戶 | 外部 | N/A | N/A | N/A |
Azure 會使用唯一標識碼來驗證組織用戶和客戶(或代表組織用戶行事的程式)。 此方法適用於所有屬於 Azure 環境的資產與裝置。
Azure 內部驗證
TLS 加密保護 Azure 內部元件之間的通訊。 在大部分情況下,X.509 憑證都是自我簽署的。 從 Azure 網路外部可存取的連線憑證是例外,FC 的憑證也是如此。 由受信任的根 CA 支持的 Microsoft 憑證授權機構 (CA) 會為 FC 核發憑證。 此設定允許 FC 公鑰進行輪替。 Microsoft 開發者工具也使用 FC 公鑰。 當開發者提交新的應用程式映像檔時,Microsoft 會用 FC 公開金鑰加密映像檔,以保護任何嵌入的秘密。
Azure 硬體裝置驗證
FC 維護一組憑證(金鑰或密碼),用以驗證其控制下的各種硬體裝置。 Microsoft會使用系統來防止存取這些認證。 具體來說,Microsoft 設計這些憑證的傳輸、持久化與使用方式,以防止 Azure 開發者、管理員、備份服務及人員存取敏感、機密或私人資訊。
Microsoft會根據FC的主要身分識別公鑰使用加密。 此加密發生於 FC 建立及重新設定時,以傳輸用於存取網路硬體設備的憑證。 當FC需要認證時,FC 會擷取並解密它們。
網路裝置
Azure 網路團隊會設定網路服務帳號,讓 Azure 用戶端能與網路裝置(路由器、交換器及負載平衡器)進行認證。
保護服務管理
Azure 運維人員必須使用安全的管理工作站(SAW)。 使用特權存取工作站來實作類似的控制。 使用 SAW 時,行政人員會使用個別指派的管理員帳戶,並與使用者的一般使用者帳戶分開。 SAW 為這些機密帳戶提供值得信任的工作站,以便建置在該帳戶分隔做法上。
後續步驟
若要深入了解 Microsoft 為協助保護 Azure 基礎結構執行了哪些動作,請參閱: