Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
本文介绍了Microsoft如何管理和运营Azure生产网络以保护Azure数据中心的安全。
监控、记录并报告
Azure生产网络的管理和运营是Azure和Azure SQL 数据库运营团队协调完成的一项工作。 团队在环境中使用多种系统和应用性能监控工具。 他们还使用适当的工具监控网络设备、服务器、服务和应用流程。
为确保Azure环境中服务的安全执行,运维团队实施多层监控、日志记录和报告,包括以下操作:
Microsoft 监控代理(MMA)从多个地方收集监控和诊断日志信息,包括结构控制器(FC)和根操作系统(OS),并将其写入日志文件。 代理最终会将信息的摘要子集推送到预配置的 Azure 存储账户中。 此外,独立监测和诊断服务还会读取各种监测和诊断日志数据并汇总信息。 监控和诊断服务将信息写入集成日志。 Azure 使用定制的 Azure 安全监控系统,这是对 Azure 监控系统的扩展。 该扩展包含从平台各个点观察、分析并报告安全相关事件的组件。
Azure SQL 数据库 Windows Fabric平台为Azure SQL 数据库提供管理、部署、开发和运营监督服务。 该平台提供分布式、多步部署服务、健康监测、自动维修及服务版本合规。 该平台提供以下服务:
- 高保真开发环境下的服务建模能力(数据中心集群昂贵且稀缺)。
- 一键部署和升级工作流程,用于服务引导和维护。
- 支持自我修复的自动化修复工作流程健康报告。
- 分布式系统节点间的实时监控、告警和调试功能。
- 集中收集运营数据和指标,用于分布式根因分析和服务洞察。
- 用于部署、变更管理和监控的运营工具。
- Azure SQL 数据库 Windows Fabric平台和看门狗脚本持续运行并实时监控。
如果发生异常,Azure会启动事件响应流程,随后由Azure事件分诊团队介入。 Azure会通知相关支持人员以响应事件。 集中式工单系统用于记录和管理问题跟踪与解决过程。 Microsoft根据保密协议(NDA)和请求提供系统运行时间指标。
企业网络和多重身份验证访问生产环境
企业网络用户基础包括 Azure 支持 人员。 企业网络支持企业内部职能,并包含对 Azure 客户支持的内部应用访问。 Microsoft在逻辑和物理上将企业网络与Azure生产网络分开。 Azure 员工通过 Azure 工作站和笔记本电脑访问企业网络。 所有用户必须拥有 Microsoft Entra 账户,包括用户名和密码,才能访问企业网络资源。 Microsoft 信息技术负责并管理所有访问企业网络的人员、承包商和供应商的 Microsoft Entra 账户。 唯一用户标识符根据员工在Microsoft的雇佣状态区分。
Active Directory 联合身份验证服务(AD FS)通过认证控制对内部 Azure 应用的访问。 Microsoft Information Technology 托管 AD FS,通过应用安全令牌和用户声明来认证企业网络用户。 AD FS 帮助内部 Azure 应用对用户进行针对 Microsoft 企业 Active Directory 域的认证。 要从企业网络环境中访问生产网络,用户必须使用多因素认证进行认证。
后续步骤
若要详细了解 Microsoft 如何保护 Azure 基础结构,请参阅: