Azure操作安全概述

Azure运营安全性是指可用于保护用户在Microsoft Azure中的数据、应用程序和其他资产的服务、控制措施和功能。 它是一个结合了从各种 Microsoft 独有功能获取的知识的框架。 这些功能包括 Microsoft 安全开发生命周期 (SDL)、Microsoft 安全响应中心计划以及对网络安全威胁态势的深入感知。

Azure管理服务

IT 运营团队负责管理数据中心基础结构、应用程序和数据,包括这些系统的稳定性和安全性。 然而,要在日益复杂的IT环境中获得安全洞察,组织往往需要从多个安全和管理系统中拼凑数据。

Azure Monitor Logs 是一款基于云的 IT 管理解决方案,帮助您管理和保护本地及云基础设施。 Azure 包含多种管理服务,提供特定功能。 可合并服务,实现不同的管理方案。

Azure Monitor

Azure Monitor将数据从托管源收集到中央数据存储中。 这些数据可能包括事件、性能数据,或通过API提供的自定义数据。 收集数据后,可分析、导出数据或发出警报。

可以合并来自各种源的数据,并将Azure服务中的数据与现有的本地环境合并。 Azure Monitor 日志将数据收集与对数据的操作分开,因此所有操作对所有类型的数据都可用。

自动化

Azure 自动化提供了一种自动执行手动、长时间运行、容易出错且经常重复的任务的方法,这些任务通常在云和企业环境中执行。 这种自动化节省了时间,提高了管理任务的可靠性。 Azure 自动化 还可以将这些任务安排为定期自动运行。 可以使用 Runbook 自动执行进程,也可以使用 Desired State Configuration自动执行配置管理。

备份

Azure 备份是基于Azure的服务,可用于备份(或保护)并在 Microsoft Cloud 中还原数据。 Azure 备份将现有的本地或异地备份解决方案替换为一种可靠的、安全且具有成本竞争力的基于云的解决方案。

Azure 备份提供在相应计算机或服务器上或云中下载和部署的组件。 部署的组件或代理取决于要保护的内容。 所有 Azure 备份 组件(无论你是在保护本地数据还是云端数据)都可以将数据备份到 Azure 中的 Azure 恢复服务金库。

有关详细信息,请参阅 Azure 备份 组件表

Site Recovery

Azure Site Recovery通过协调将本地虚拟机和物理计算机复制到Azure或辅助站点来提供业务连续性。 如果主站点不可用,可以切换到备用位置,使用户能够继续工作。 系统恢复正常后会切换回去。 使用Microsoft Defender for Cloud执行更智能和有效的威胁检测。

Microsoft Entra ID

Microsoft Entra ID是一项全面的标识服务,它:

  • 启用身份和访问管理(IAM)作为云服务。
  • 提供集中访问管理、单点登录(SSO)以及报告。
  • 支持Azure 市场(包括 Salesforce、Box 和 Concur)中Microsoft Entra应用程序库的集成访问管理。

Microsoft Entra ID还包括一套完整的 identity 管理功能,包括:

借助 Microsoft Entra ID,你为合作伙伴和客户(企业或消费者)发布的所有应用程序都具有相同的标识和访问管理功能。 这种身份能力可以显著降低您的运营成本。

Microsoft Defender for Cloud

Microsoft Defender for Cloud 通过增强对 Azure 资源安全的可视性和控制,帮助您预防、检测和响应威胁。 Defender for Cloud 为您的订阅提供集成的安全监控和策略管理。 它有助于检测可能会被忽视的威胁,适用于各种安全解决方案生态系统。

Defender for Cloud 通过提供虚拟机安全设置的可视化和威胁监控,帮助保护 Azure 中的虚拟机(VM)数据。 Defender for Cloud 可以监视虚拟机:

  • 包含建议配置规则的操作系统安全设置。
  • 缺少的系统安全更新和关键更新。
  • 终结点保护建议。
  • 磁盘加密验证。
  • 基于网络的攻击。

Defender for Cloud 使用 Azure 角色访问控制(Azure RBAC)。 Azure RBAC提供了内置的角色,你可以在Azure中分配给用户、组和服务。

Defender for Cloud 会评估资源配置,以识别安全问题和漏洞。 在 Defender for Cloud 中,只有当您被分配为资源所属订阅或资源组的“所有者”、“参与者”或“读取者”角色时,您才能看到与该资源相关的信息。

注释

若要了解有关 Defender for Cloud 中的角色和允许作的详细信息,请参阅 Microsoft Defender for Cloud 中的 Permissions。

Defender for Cloud 使用 Azure Monitor Agent。 Defender for Cloud 使用与 Azure Monitor 相同的代理。 从此代理收集的数据存储在与您的 Azure 订阅关联的现有 Log Analytics workspace 中,或根据 VM 的地理位置选择的新工作区。

Azure Monitor

云应用的性能问题会影响你的业务。 使用多个互连的组件和频繁发布版本时,性能随时可能会下降。 如果你在开发应用,用户通常会发现测试中没发现的问题。 你应该立即了解这些问题,并且拥有诊断和修复工具。

Azure Monitor 是一个用于监控运行在 Azure 上的服务的基础工具。 它可以提供有关服务吞吐量和周边环境的基础结构级数据。 如果你完全在Azure中管理应用,并且在决定是扩展还是缩减资源,那么Azure Monitor是个起点。

还可以利用监视数据深入了解应用程序的情况。 这些知识可以帮助你提升应用性能或可维护性,或自动化那些需要人工干预的操作。

Azure Monitor 包括以下组件。

Azure活动日志

Azure活动日志提供对订阅中资源执行的操作的见解。 Azure活动日志以前被称为“审计日志”或“运营日志”,因为它报告了您订阅的控制平面事件。

Azure诊断日志

Azure诊断日志由资源发出,并提供有关该资源操作的丰富频繁的数据。 这些日志的内容因资源类型而异。

Windows 事件系统日志是一种 VM 诊断日志类别。 Blob、表和队列日志是存储帐户的诊断日志类别。

诊断日志不同于 Activity Log。 活动日志提供针对订阅中的资源执行的操作的深入信息。 诊断日志提供对资源自行执行的操作的详细信息。

指标

Azure Monitor 提供遥测数据,可让你了解Azure上的工作负荷的性能和运行状况。 最重要的 Azure 遥测数据类型是大多数 Azure 资源发出的指标(也称为性能计数器)。 Azure Monitor 提供了多种方式来配置和使用这些指标进行监视和故障排除。

Azure 诊断

Azure 诊断允许在已部署的应用程序上收集诊断数据。 您可以从多个来源使用诊断扩展。 目前支持Azure云服务角色Azure虚拟机运行Microsoft Windows和Azure Service Fabric

Azure 网络观察程序

组织通过编排和组合虚拟网络、Azure ExpressRoute、Azure 应用程序网关 和负载均衡器等各个网络资源,在 Azure 中构建端到端网络。 你可以监控每个网络资源。

端到端网络可能具有复杂的配置以及资源间的交互。 对于这些复杂场景,你需要通过 Azure 网络观察程序 进行基于场景的监控。

网络观察程序简化了Azure网络的监控和诊断。 使用网络观察程序中的诊断和可视化工具来:

  • 在Azure虚拟机上捕获远程数据包。
  • 使用流日志深入了解网络流量。
  • 诊断Azure VPN 网关和连接。

网络观察程序目前具有以下功能:

  • 拓扑:提供资源组中网络资源间的各种互连和关联的视图。
  • 可变数据包捕获:捕获传入和传出虚拟机的数据包数据。 高级筛选选项和精细控制(例如设置时间与大小限制的功能)提供了多样性。 你可以把数据包数据存储在blob存储中,或者以.cap格式存储在本地磁盘上。
  • IP 流验证:根据流信息的 5 元组数据包参数(目标 IP、源 IP、目标端口、源端口和协议)检查数据包是被允许还是被拒绝。 如果安全组拒绝数据包,则返回拒绝数据包的规则和组。
  • 下一跳:确定在Azure网络结构中路由的数据包的下一跳,以便诊断用户定义路由的任何配置错误。
  • 安全组视图:获取在 VM 上应用的有效安全规则。
  • 网络安全组的NSG流日志:使你能够捕获与该组安全规则允许或拒绝的流量相关的日志。 流由 5 元组信息(源 IP、目标 IP、源端口、目标端口和协议)定义。
  • Virtual network网关和连接故障排除:提供对virtual network网关和连接进行故障排除的功能。
  • 网络订阅限制:用于查看网络资源用量与限制。
  • 诊断日志:提供单个窗格来为资源组中的网络资源启用或禁用诊断日志。

有关详细信息,请参阅 Configure 网络观察程序

标准化且合规的部署

使用Azure部署堆栈来定义、部署和管理一套可重复的Azure资源,这些资源符合贵组织的标准、模式和要求。 部署栈为 Bicep 或 Azure 资源管理器 模板中定义的资源提供生命周期管理和拒绝设置。 使用 Azure 资源管理器 模板规范来存储、版本化并在组织内共享批准的模板。

Important

Azure 蓝图(预览版)将于2026年7月31日开始分阶段退役,并于2027年1月31日退役。 在退休前将现有蓝图迁移到 部署栈模板规范

后续步骤

若要了解有关安全和审核解决方案的信息,请参阅以下文章: