Azure 信息系统组件和边界

本文提供 Azure 体系结构和管理的一般说明。 Azure 系统环境由以下网络组成:

  • Microsoft Azure 生产网络(Azure 网络)
  • Microsoft公司网络(公司网)

独立的IT团队负责运营和维护这些网络。

Azure 体系结构

Azure 是一个云计算平台和基础结构,用于通过数据中心网络生成、部署和管理应用程序和服务。 Microsoft管理这些数据中心。 根据你指定的资源数量,Azure会根据资源需求创建虚拟机(VM)。 这些虚拟机运行在Microsoft为云端设计的Azure虚拟机监控程序上,且不对公众开放。

在每个 Azure 物理服务器节点上,都有一个虚拟机监控程序直接通过硬件运行。 虚拟机监控程序将节点划分为数量可变的来宾 VM。 每个节点还有一个根 VM,该 VM 运行主机作系统。 Azure 在每个虚拟机上启用了 Windows 防火墙。 可以通过配置服务定义文件来定义可寻址的端口。 这些端口是唯一在内部或外部打开和可寻址的端口。 虚拟机监控器和根操作系统负责控制所有磁盘和网络流量及访问。

在主机层,Azure VM 运行最新 Windows Server 的自定义和强化版本。 Azure 使用仅包含托管 VM 所需的组件版本的 Windows Server。 这种配置提升了性能并减少了攻击面。 虚拟机监控程序强制实施机器边界隔离,并不依赖操作系统本身的安全性。

通过结构控制器进行 Azure 管理

Azure 将运行在物理服务器(刀片/节点)上的虚拟机分成大约 1,000 个集群。 一个扩展且冗余的平台软件组件称为织物控制器(FC)独立管理虚拟机。

每个 FC 管理在其群集中运行的应用程序的生命周期,并预配和监视其控制下的硬件的运行状况。 它执行自主操作,比如当确定服务器故障时,会在健康服务器上重生虚拟机实例。 FC 还执行应用程序管理作,例如部署、更新和横向扩展应用程序。

Azure 将数据中心划分为集群。 群集在FC级别上隔离故障,并防止某些类型的错误影响到该群集之外的服务器。 Azure 将服务于特定 Azure 集群的 FC 分组到一个 FC 集群中。

硬件清单

FC 在启动配置过程中准备 Azure 硬件和网络设备的清单。 任何进入 Azure 生产环境的新硬件和网络组件都必须遵循启动配置过程。 FC管理 datacenter.xml 配置文件中列出的全部库存。

FC 托管的操作系统映像

操作系统团队为Azure生产环境中的所有主机和访客虚拟机提供虚拟硬盘镜像。 团队通过自动化脱机生成过程构建这些基本映像。 基础镜像是Microsoft修改和优化内核及其他核心组件以支持Azure环境的操作系统版本。

存在三种由 Fabric 管理的操作系统镜像:

  • 宿主机:在宿主机 VM 上运行的自定义操作系统。
  • 原生:在租户中运行的原生操作系统(例如 Azure 存储)。 此操作系统没有任何虚拟机监控程序。
  • 来宾:在来宾 VM 上运行的来宾操作系统。

Microsoft 为云环境设计了主机操作系统和原生 FC 管理的操作系统,不会向公众开放。

主机和本机操作系统

主机和本地操作系统是加固的操作系统镜像,承载织体代理并在计算和存储节点上运行。 主机和原生操作系统的优化基础镜像减少了API或未使用组件暴露的表面积。 这些API和组件可能带来高安全风险,并增加操作系统的覆盖面积。 精简版操作系统仅包含 Azure 所需的必要组件。

来宾操作系统

运行在访客操作系统虚拟机上的Azure内部组件不能使用远程桌面协议。 对基线配置设置所做的任何更改都必须完成更改和发布管理过程。

Azure 数据中心

Microsoft云基础结构和运营(MCIO)团队管理所有Microsoft联机服务的物理基础结构和数据中心设施。 MCIO 主要负责管理数据中心内的物理和环境控制,以及管理和支持外部外围网络设备(例如边缘路由器和数据中心路由器)。 MCIO 还负责在数据中心的机架上设置最小的服务器硬件。 Azure 用户无需直接与 Azure 基础设施交互。

服务管理和服务团队

各种工程组(称为服务团队)管理 Azure 服务的支持。 每个服务团队负责对 Azure 的支持区域。 每个服务团队必须配备一名工程师全天候24小时待命,调查并解决服务中的故障。 默认情况下,服务团队不会对 Azure 中运行的硬件具有物理访问权限。

服务团队包括:

  • 应用程序平台
  • Microsoft Entra ID
  • Azure 计算
  • Azure 网络
  • 云工程服务
  • ISSD:安全性
  • 多重身份验证
  • SQL Database
  • 存储

用户类型

Microsoft 员工和承包商是内部用户。 其他所有用户都是外部用户。 所有 Azure 内部用户都有其员工状态分类,其敏感度级别定义他们对客户数据的访问权限(访问或无访问权限)。 下表介绍了对 Azure 的用户权限(身份验证后授权权限):

角色 内部或外部 敏感度级别 执行的授权权限和职责 访问类型
Azure 数据中心工程师 内部 无法访问客户数据 管理本地的物理安全性。 在数据中心内和外进行巡逻,并监视所有入口点。 护送某些未获许可、提供一般服务(如餐饮或清洁)或IT工作的人员进出数据中心。 对网络硬件进行日常监视和维护。 使用各种工具进行事故管理和故障修复工作。 对数据中心内的物理硬件进行日常监视和维护。 可按需访问由业主提供的环境。 进行取证调查,记录事件报告,并完成强制性的安全培训和政策要求。 拥有并维护关键安全工具,如扫描仪和日志收集。 对环境的持久性访问权限。
Azure 故障事件优先级分级(快速响应工程师) 内部 访问客户数据 管理 MCIO、支持和工程团队之间的通信。 分诊平台事件、部署问题和服务请求。 对环境的实时访问,对非客户系统的持久性访问有限。
Azure 部署工程师 内部 访问客户数据 部署和升级支持 Azure 的平台组件、软件和计划配置更改。 对环境的实时访问,对非客户系统的持久性访问有限。
Azure 客户中断支持(租户) 内部 访问客户数据 调试和诊断单个计算租户和 Azure 帐户的平台中断和故障。 分析故障。 为平台或客户推动关键修复,并跨支持部门推动技术改进。 对环境的实时访问,对非客户系统的持久性访问有限。
Azure 现场工程师(监控工程师)和事件 内部 访问客户数据 使用诊断工具诊断和缓解平台运行状况。 推动卷驱动程序修复,修复因服务中断产生的问题,并协助开展中断恢复工作。 对环境的实时访问,对非客户系统的持久性访问有限。
Azure 客户 External 不适用 不适用 不适用

Azure 使用唯一标识符对组织用户和客户进行身份验证(或代表组织用户执行的进程)。 这种方法适用于所有属于Azure环境的资产和设备。

Azure 内部身份验证

TLS加密保护Azure内部组件之间的通信。 在大多数情况下,X.509 证书是自签名的。 用于可从 Azure 网络外部访问的连接的证书属于例外,FC 的证书也属于例外。 由受信任的根 CA 作后盾的 Microsoft 证书颁发机构(CA)会为 FC 颁发证书。 此配置允许轮换 FC 公钥。 Microsoft 开发者工具也使用 FC 公钥。 当开发者提交新的应用镜像时,Microsoft 会用 FC 公钥对镜像进行加密,以保护任何嵌入的秘密。

Azure 硬件设备身份验证

FC维护一套凭据(密钥或密码),用于向其控制的各种硬件设备进行身份验证。 Microsoft使用系统来防止访问这些凭据。 具体来说,Microsoft设计了这些凭证的传输、持久性和使用方式,以防止Azure开发者、管理员、备份服务和人员访问敏感、机密或私密信息。

Microsoft使用基于FC主标识公钥的加密技术。 这种加密发生在FC建立和FC重新配置时,用于传输用于访问网络硬件设备的凭证。 当 FC 需要凭据时,FC 将检索和解密它们。

网络设备

Azure 网络团队负责配置网络服务账户,使 Azure 客户端能够向网络设备(路由器、交换机和负载均衡器)进行认证。

安全服务管理

Azure 运维人员必须使用安全管理工作站(SAW)。 使用特权访问工作站实现类似的控制。 通过使用 SAW,管理人员会使用一个单独分配的管理帐户,该帐户与用户的标准用户帐户相互独立。 SAW 通过为这些敏感帐户提供可信的工作站,建立此帐户分离做法。

后续步骤

若要详细了解 Microsoft 如何帮助保护 Azure 基础结构,请参阅: