Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure 提供全面的安全管理和监视功能,可帮助你管理、保护和维护 Azure 资源的可见性。 本文介绍支持安全作的关键管理和监视服务。
Azure Monitor
Azure Monitor 收集、分析和处理来自 Azure 和本地环境的遥测数据。 Monitor帮助您最大化应用的可用性和性能,并主动识别问题。
Azure Monitor 提供:
- 指标与日志:收集和分析来自 Azure 资源、操作系统和应用的数据。
- Log Analytics工作区:具备强大查询功能的日志数据集中存储与分析。
- 应用洞察:用于监控实时Web应用的应用性能管理(APM)。
- Azure Monitor 警报:基于指标、日志和活动数据的主动通知。
- Azure 工作簿:结合文本、查询、指标和参数的交互式可视化报告。
为了进行安全监视,Azure Monitor 与 Microsoft Sentinel 和 Microsoft Defender for Cloud 集成,以提供全面的威胁检测和响应功能。
了解详细信息:
Azure 基于角色的访问控制
Azure 基于角色的访问控制(Azure RBAC)为 Azure 资源提供精细的访问管理。 使用 Azure RBAC,只需向用户授予执行作业所需的访问权限,并遵循最低特权原则。
使用 Azure RBAC 可以:
- 分配内置角色或创建自定义角色。
- 在多个范围级别(管理组、订阅、资源组、资源)控制访问。
- 团队内分开职责,只授予必要的访问权限。
- 与 Microsoft Entra ID 集成,实现基于身份的访问控制。
- 通过Azure活动日志进行审计角色分配。
了解详细信息:
Azure Policy
Azure Policy 可帮助你执行组织标准并大规模评估合规性。 Azure Policy 通过将其属性与定义的规则进行比较来评估 Azure 中的资源。
Azure Policy 功能包括:
- 政策定义:描述合规条件和影响的规则。
- 倡议:为实现特定合规目标而分组的政策定义集合。
- 合规报告:仪表盘视图显示合规和不合规资源。
- 自动修复:部署纠正配置以应对不合规资源。
- 合规性:内置政策集,与Microsoft云安全基准、ISO 27001和NIST等标准保持一致。
常见安全用例:
- 对存储帐户和数据库强制实施加密要求
- 需要为审计日志启用诊断设置
- 将资源部署限制为已批准的 Azure 区域
- 强制实施命名约定和标记标准
- 需要特定的安全配置(TLS 版本、防火墙规则)
了解详细信息:
Azure 更新管理器
Azure 更新管理器 是一项统一服务,可帮助你跨 Azure、本地和多云环境管理和管理 Windows 和 Linux 虚拟机的作系统更新。
Azure 更新管理器提供:
- 更新评估:对可用更新进行自动或按需评估。
- 定时补丁:配置定期维护窗口以安装更新。
- 一次性更新:紧急安全补丁请立即安装更新。
- 热补丁:在 Windows Server 上安装安全更新,无需重启(支持的 SKU)。
- 更新合规报告:仪表盘视图和 Azure 工作簿显示更新状态。
- 与 Azure Policy 集成:大规模执行更新策略。
更新管理器功能包括:
- 原生 Azure 体验,无需任何上手过程。
- 通过使用 Azure RBAC 实现资源层级的细粒访问控制。
- 支持 Azure 虚拟机和启用 Azure Arc 的服务器。
- 用于自定义自动化的活动前和活动后脚本。
- 与 Azure Monitor 集成以获取警报和通知。
了解详细信息:
活动日志记录和审核
Azure 活动日志记录订阅级事件,包括管理操作、服务运行状况事件和资源运行状况更改。 活动日志提供了对人员何时执行了哪些操作的可见性。
活动日志功能:
- 管理操作:创建、更新和删除 Azure 资源上的操作。
- 服务健康:Azure 服务事件和维护通知。
- 资源健康:Azure 资源的可用性状态变化。
- 保留和导出:日志保存最长可达90天;导出到 Log Analytics、存储或事件中心以延长保留时间。
- 与警报集成:基于活动日志事件创建警报规则。
若要进行全面的安全审核,可以将诊断设置配置为使用 Microsoft Sentinel 或 Defender for Cloud 将日志发送到 Log Analytics 工作区进行分析。
了解详细信息:
Microsoft 成本管理
Microsoft成本管理 可帮助监视、分配和优化 Azure 支出。 了解成本对于安全管理至关重要,因为未经授权的资源部署可以指示安全事件。
成本管理提供:
- 成本分析:可视化并分析跨订阅、资源组和标签的成本。
- 预算:通过预警提醒设置支出限额。
- 建议:识别降低成本且不牺牲安全的机会。
- 成本分配:通过标签和订阅将成本分配到各业务单元。
- 异常检测:识别可能表明安全问题的异常支出模式。
了解详细信息:
Azure Resource Graph
Azure Resource Graph 提供高效的资源探索,能够跨订阅大规模查询。 Resource Graph 使安全团队能够快速识别具有特定配置或安全状况的资源。
Resource Graph 功能:
- 快速查询:在几秒钟内查询多个订阅的数千个资源。
- 复杂查询:使用Kusto查询语言(KQL)分析资源属性和关系。
- 资源清单:发现所有特定类型或特定配置的资源。
- 合规验证:识别不符合安全或合规要求的资源。
- 变更追踪:跟踪资源属性随时间的变化。
了解详细信息:
Azure 自动化
Azure 自动化 提供基于云的自动化和配置管理,支持跨 Azure 和非 Azure 环境进行一致的治理。
Azure 自动化提供:
- 流程自动化:通过使用 PowerShell 和 Python 运行手册,自动化频繁、耗时且易出错的任务。
- 配置管理:使用 State Configuration 应用和维护所需状态配置(DSC)
- 共享资源:用于自动化的凭证、证书、连接和变量的集中存储。
- 变更跟踪:监控文件、注册表、服务和软件的配置变更。
- 库存收集:发现并跟踪跨机器的软件和配置。
常见的安全自动化方案:
- 自动化事件响应工作流程。
- 定期进行安全扫描和修复。
- 配置漂移检测与纠正。
- 自动化备份和灾难恢复操作。
了解详细信息:
Azure 顾问
Azure 顾问 是一位个性化的云顾问,提供优化 Azure 部署的最佳做法建议。 顾问包含来自 Microsoft Defender for Cloud 的安全建议。
顾问建议类别:
- 可靠性:提升可用性和灾难恢复能力。
- 安全:通过Defender for Cloud集成检测威胁和漏洞。
- 性能:提升应用速度和响应速度。
- 成本:优化并减少整体 Azure 支出。
- 卓越运营:实现流程和工作流程效率。
了解详细信息:
Azure 服务运行状况
Azure 服务运行状况 提供有关 Azure 服务和区域的运行状况的个性化信息。 Service Health帮助您规划维护并应对可能影响可用性的事件。
服务运行状况组件:
- Azure 状态:所有区域的 Azure 服务健康全局视图。
- 服务健康:个性化视图显示你所使用的Azure服务在所使用区域内的健康状况。
- 资源运行状况:关于单个 Azure 资源的健康信息。
- 健康警报:主动通知服务问题、计划维护和健康警示。
了解详细信息: