Azure安全性简介

在当今的云环境中,安全性至关重要。 网络威胁不断发展,保护数据、应用程序和基础结构需要一种全面的多层方法。 安全在云端至关重要,您需要准确且及时地获得关于 Azure 安全的信息。

本文全面了解Azure提供的安全性。 有关按照保护、检测和响应功能组织的 Azure 安全的端到端概览,请参阅 Azure 中的端到端安全性

Azure的深层防御安全方法

Azure采用深层防御策略,在整个堆栈中提供多层安全保护-从物理数据中心到计算、存储、网络、应用程序和标识。 这种多层次的方法确保即使某一层被破坏,额外的层级仍能保护您的资源。

Azure的基础设施从零开始设计,涵盖从物理设施到应用的各个方面,旨在同时安全地托管数百万客户。 这一坚实的基础帮助企业满足其安全需求。 有关如何Microsoft保护Azure平台本身的信息,请参阅 Azure 基础结构安全性。 有关物理数据中心安全性的详细信息,请参阅 Azure 物理安全性

Azure是一个公有云服务平台,支持广泛的操作系统、编程语言、框架、工具、数据库和设备。 它可以通过 Docker 集成运行 Linux 容器;使用 JavaScript、Python、.NET、PHP、Java 和 Node.js生成应用,并为 iOS、Android 和 Windows 设备生成后端。 Azure公有云服务支持数百万开发人员和 IT 专业人员已经依赖和信任的相同技术。

内置平台安全性

Azure提供内置于平台的默认安全保护,从资源部署之时就帮助保护您的资源。 有关Azure平台安全功能的综合信息,请参阅 Azure 平台安全性概述

  • Network Protection:Azure DDoS 防护会自动保护资源免受分布式拒绝服务攻击。
  • 默认启用加密:默认为 Azure 存储、SQL 数据库和其他许多服务启用静态数据加密。
  • Identity Security:Microsoft Entra ID为所有Azure服务提供安全身份验证和授权。
  • 威胁检测:内置威胁检测监视Azure资源中的可疑活动。
  • 合规:Azure维护行业最大的合规性组合,帮助你满足法规要求。

这些基础安全控制在后台持续工作,以保护云基础结构,无需进行额外的配置即可进行基本保护。

云中责任分担

虽然Azure提供强大的平台安全,但云端的安全是Microsoft和你共同负责的责任。 职责划分取决于部署模型(IaaS、PaaS 或 SaaS):

  • Microsoft的责任:Azure保护底层基础结构,包括物理数据中心、硬件、网络基础结构和主机操作系统。
  • 您的责任:您负责保护数据、应用程序、身份和访问管理。

每个工作负载和应用程序都是不同的,根据行业法规、数据敏感度和业务需求,具有独特的安全要求。 Azure的高级安全服务满足了这些需求。 有关共享责任模型的详细信息,请参阅 云中的共同责任

注意事项

本文档重点介绍面向客户的控件,客户可以使用这些控件自定义和提高应用程序和服务的安全性。

每个工作负载的高级安全服务

为了满足独特的安全要求,Azure提供了一套全面的高级安全服务,你可以根据特定需求配置和自定义这些服务。 这些服务分为六个功能区域:运营、应用程序、存储、网络、计算和身份。 有关安全服务和技术的综合目录,请参阅Azure安全服务和技术

此外,Azure提供了一系列可配置的安全选项,并能够控制这些选项,以便你可以自定义安全性以满足组织部署的独特要求。 本文档可帮助你了解Azure安全功能如何帮助你满足这些要求。

有关Azure安全控制和基线的结构化视图,请参阅 Microsoft 云安全基准,该基准为Azure服务提供全面的安全指南。

计算安全性

保护虚拟机和计算资源对于保护Azure中的工作负荷至关重要。 Azure提供多层计算安全性,从基于硬件的保护到基于软件的威胁检测。 有关详细的虚拟机安全信息,请参阅 Azure 虚拟机 安全性概述

受信任的启动

可信启动是新创建的第 2 代 Azure 虚拟机和虚拟机规模集的默认设置。 受信任的启动可防范高级和持久性攻击技术,包括启动工具包、rootkit 和内核级恶意软件。

可信启动提供:

  • 安全启动:通过确保只有签名的操作系统和驱动程序能够启动,防止安装基于恶意软件的rootkit和启动套件。
  • vTPM(虚拟可信平台模块):一个专门用于密钥和测量的安全保险库,支持认证和启动完整性验证。
  • 启动完整性监控:通过 Microsoft Defender for Cloud 进行认证,验证启动链完整性并在故障时发出警报。

可以在现有的虚拟机和虚拟机规模集上启用受信任的启动。

反恶意软件和防病毒

借助 Azure IaaS,可以使用来自安全供应商(如 Microsoft、Symantec、Trend Micro、McAfee 和卡巴斯基)的反恶意软件来保护虚拟机免受恶意文件、广告软件和其他威胁。 Microsoft反恶意软件 Azure 虚拟机是帮助识别和删除病毒、间谍软件和其他恶意软件的保护功能。 Microsoft反恶意软件在已知恶意或不需要的软件尝试安装自身或在Azure系统上运行时提供可配置的警报。 还可以使用 Microsoft Defender for Cloud 部署Microsoft反恶意软件。

硬件安全模块

加密和身份验证不会提高安全性,除非密钥本身受到保护。 可以通过将其存储在 Azure 密钥保管库 中来简化关键机密和密钥的管理和安全性。 密钥保管库提供了将密钥存储在经过认证为 FIPS 140-3 级别 3 标准的硬件安全模块(HSM)中的选项。 可以将 SQL Server 加密密钥存储于 密钥保管库 中,用于备份或与透明数据加密一起使用,并且可以在其中存储您应用程序中的任何密钥或机密。 Microsoft Entra ID管理对这些受保护项的权限和访问权限。

有关密钥管理选项(包括 Azure 密钥保管库、托管 HSM 和付款 HSM)的综合信息,请参阅 Azure 中的密钥管理。

虚拟机备份

Azure 备份是一种解决方案,它使用零资本投资和最小的运营成本来保护应用程序数据。 应用错误可能会损坏您的数据,而人为错误可能会在您的应用程序中引入漏洞,从而导致安全问题。 使用 Azure 备份,运行 Windows 和 Linux 的虚拟机受到保护。

Azure Site Recovery

组织业务连续性/灾难恢复(BCDR)策略的一个重要部分是了解如何在发生计划内和计划外中断时使企业工作负荷和应用保持正常运行。 Azure Site Recovery有助于协调工作负荷和应用的复制、故障转移和恢复,以便在主要位置出现故障时从辅助位置获取它们。

SQL VM TDE

透明数据加密(TDE)和列级加密(CLE)是 SQL Server 的加密功能。 这种加密形式要求你管理和存储用于加密的加密密钥。

Azure 密钥保管库(AKV)服务旨在提高这些密钥在安全且高度可用的位置的安全性和管理。 SQL Server连接器使SQL Server能够从Azure 密钥保管库使用这些密钥。

如果在本地计算机上运行SQL Server,可以按照以下步骤从本地SQL Server实例访问Azure 密钥保管库。 对于Azure VM 中的SQL Server,可以使用 Azure 密钥保管库 集成功能节省时间。 通过使用几个Azure PowerShell cmdlet 来启用此功能,可以自动执行 SQL VM 访问密钥保管库所需的配置。

有关数据库安全最佳做法的综合列表,请参阅 Azure 数据库安全清单

VM 磁盘加密

重要

Azure 磁盘加密定于 2028 年 15 月 15 日停用。 在该日期之前,可以继续使用Azure 磁盘加密而不中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。

使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密 迁移到在主机进行加密

对于新式虚拟机加密,Azure提供:

  • 主机加密:为 VM 数据提供端到端加密,包括临时磁盘和 OS/数据磁盘缓存。
  • 机密磁盘加密:可用于机密 VM 的基于硬件的加密。
  • 使用客户管理的密钥进行服务器端加密:通过Azure 密钥保管库或Azure 密钥保管库托管 HSM 管理自己的加密密钥。

有关详细信息,请参阅托管磁盘加密选项概述

虚拟网络

虚拟机需要网络连接。 为了支持该要求,Azure要求虚拟机连接到Azure 虚拟网络。 Azure 虚拟网络是基于物理Azure网络结构构建的逻辑构造。 每个逻辑Azure 虚拟网络都与所有其他Azure虚拟网络隔离。 这种隔离有助于确保其他Microsoft Azure客户无法访问部署中的网络流量。

修补程序更新

修补程序更新提供了查找和修复潜在问题的基础,并简化了软件更新管理过程。 它们减少了必须在企业中部署的软件更新数量,并提高监视合规性的能力。

安全策略管理和报告

Defender for Cloud有助于防止、检测和响应威胁。 它使你能够更深入地了解和控制Azure资源的安全性。 它跨Azure订阅提供集成的安全监视和策略管理。 它有助于检测可能会被忽视的威胁,适用于各种安全解决方案生态系统。

应用程序安全性

应用程序安全性侧重于在整个生命周期内保护应用程序免受威胁,从开发到部署和运行时。 Azure提供全面的工具,用于应用程序的安全开发、测试和保护。 有关安全应用程序开发指南,请参阅 Azure 上的安全应用程序。 有关特定于 PaaS 的安全最佳做法,请参阅 保护 PaaS 部署。 有关 IaaS 部署安全性,请参阅 IaaS 工作负荷的最佳做法(Azure)。

渗透测试

Microsoft不会对您的应用程序执行渗透测试,但它了解您希望并需要对自己的应用程序执行测试。 你不再需要就渗透测试活动通知 Microsoft,但你(或任何经授权代表你进行测试的第三方)仍须遵守Microsoft Cloud 统一渗透测试参与规则

Web应用防火墙

Azure 应用程序网关 中的 Web 应用程序防火墙 (WAF)可保护 Web 应用程序免受 SQL 注入、跨站点脚本和会话劫持等常见基于 Web 的攻击。 它已预先配置,以防止由 Open Web 应用程序安全Project(OWASP)标识的前 10 个漏洞。

Azure 应用服务中的身份验证和授权

应用服务认证或授权 是一个功能,为你的应用提供了一种方式,让用户登录,这样你就不必在应用后台更改代码。 该功能可以方便地保护应用程序和处理每个用户的数据。

分层安全体系结构

由于 App 服务环境提供了部署到 Azure 虚拟网络 的独立运行时环境,因此开发人员可以创建分层的安全体系结构,为每个应用程序层提供不同的网络访问级别。 通常会隐藏 API 后端,不让一般互联网访问,只允许上游的 Web 应用调用 API。 可以在包含应用服务环境的Azure 虚拟网络子网上使用 Network 安全组 (NSG)来限制对 API 应用程序的公共访问。

App Service Web 应用 提供了强大的诊断功能,能够同时捕获来自 Web 服务器和 Web 应用的日志。 这些诊断分为 Web 服务器诊断和应用程序诊断。 Web 服务器诊断包括对站点和应用程序进行诊断和故障排除方面的重大改进。

第一个新特点是有关应用程序池、工作进程、站点、应用程序域和运行请求的实时状态信息。 第二项新功能是在完整的请求和响应过程中追踪请求的详细事件。

若要启用这些跟踪事件的收集,可以将 IIS 7 配置为针对特定请求以 XML 格式自动捕获全面的跟踪日志。 收集可以依赖于经过时间或错误响应码。

存储安全性

存储安全性对于保护静态状态和传输过程中的数据至关重要。 Azure提供多层加密、访问控制和监视功能,以确保数据保持安全。 有关数据加密的详细信息,请参阅 Azure 加密概述。 有关密钥管理选项,请参阅 Azure 中的密钥管理。 有关数据加密最佳做法,请参阅 Azure 数据安全性和加密最佳做法

Azure基于角色的访问控制(Azure RBAC)

可以使用 Azure 基于角色的访问控制(Azure RBAC)来保护存储帐户。 若要对数据访问强制实施安全策略,请根据知情原则和最低特权原则限制访问。 通过将适当的Azure角色分配给特定范围内的组和应用程序来授予这些访问权限。 使用 Azure 内置角色(例如存储帐户参与者)向用户分配权限。 可以通过通过 Azure RBAC 使用 Azure 资源管理器 模型来控制对存储帐户的存储密钥的访问。

共享访问签名

共享访问签名(SAS)为存储帐户中的资源提供委派访问权限。 通过使用共享访问签名 (SAS),可以在指定的时间段内向存储帐户中的对象授予客户端特定权限,这些权限由您指定。 授予这些受限权限,而无需共享您的帐户访问密钥。

传输中加密

传输中加密是通过网络传输数据时保护数据的一种机制。 使用 Azure 存储,您可以通过以下方式保护数据:

静态加密

对许多组织来说,静态数据加密是实现数据隐私、合规和数据主权的必行步骤。 Azure 存储有三项安全功能可用于加密静态数据:

存储分析

Azure 存储分析执行日志记录并为存储帐户提供指标数据。 可以使用此数据来跟踪请求、分析使用情况趋势,以及诊断storage帐户的问题。 存储分析记录有关对存储服务的成功和失败请求的详细信息。 可以使用此信息来监视各个请求,并诊断存储服务的问题。 将最大程度地记录请求。 将记录以下类型的经过身份验证的请求:

  • 请求成功。
  • 失败的请求,包括超时、限制、网络、授权和其他错误。
  • 使用共享Access签名(SAS)的请求,包括失败和成功的请求。
  • 分析数据的请求。

启用带有 CORS 的浏览器客户端

跨域资源共享(CORS)是一种机制,允许不同域之间相互授予访问资源的权限。 用户代理发送额外的标头,以确保加载自特定域的 JavaScript 代码被允许访问位于另一个域的资源。 然后,后一个域通过附加头信息进行回应,允许或拒绝原始域对其资源的访问。

Azure存储服务现在支持 CORS。 为服务设置 CORS 规则后,会评估针对不同域的服务发出的经过正确身份验证的请求,以确定是否根据指定的规则允许它。

网络安全

网络安全控制流向和进入您的 Azure 资源的流量。 Azure提供一组全面的网络安全服务,从基本防火墙到高级威胁防护和全球负载均衡。 有关全面的网络安全信息,请参阅 Azure 网络安全概述。 有关网络安全最佳做法,请参阅Azure网络安全最佳做法

网络层控制

网络访问控制是指限制与特定设备或子网的连接,是网络安全的核心。 网络访问控制的目标是确保只有授权的用户和设备才能访问您的虚拟机和服务。

网络安全组

网络安全组(NSG)是基本的有状态数据包筛选防火墙。 它使你能够根据五元组来控制访问权限。 NSG 不提供应用层检查或经过身份验证的访问控制。 你可以用它们来控制 Azure 虚拟网络 内子网之间的流量,以及 Azure 虚拟网络 与互联网之间的流量。

Azure 防火墙

Azure 防火墙是一种云原生智能网络防火墙安全服务,可为Azure中运行的云工作负荷提供威胁防护。 它是一个服务形式的完全有状态防火墙,具有内置的高可用性和不受限制的云可伸缩性。

Azure 防火墙在三个 SKU 中提供:基本、标准和高级:

  • Azure 防火墙 基本 - 专为中小企业设计,以实惠的价格提供基本保护。
  • Azure 防火墙标准版——提供 L3-L7 筛选、Microsoft 威胁情报馈送,并可扩展至 30 Gbps。
  • Azure 防火墙 Premium - 针对高度敏感和管控环境的高级威胁防护:
    • TLS 检查:解密出站流量,处理威胁,然后在发送到目标之前重新加密。
    • IDPS(入侵检测和防护系统):基于签名的 IDPS 拥有超过 67,000 个签名,分布于 50 多个类别中,每天更新 20 到 40 多条新规则。
    • URL 筛选:扩展 FQDN 筛选以考虑整个 URL 路径。
    • 高级 Web 类别:基于 HTTP 和 HTTPS 流量的完整 URL 的增强分类。
    • 增强性能:通过 10 Gbps 脂肪流支持纵向扩展到 100 Gbps。
    • PCI DSS 合规性:满足支付卡行业数据安全标准要求。

Azure 防火墙 Premium 对于防范勒索软件至关重要,因为它可以检测和阻止命令和控制(C&C) 勒索软件用于提取加密密钥的连接。 详细了解 Azure 防火墙 的勒索软件保护功能

Azure DDoS 防护

Azure DDoS 防护与应用程序设计最佳做法相结合,提供了增强的功能来抵御 DDoS 攻击。 Azure DDoS Protection 会自动针对虚拟网络中的具体 Azure 资源进行保护调整。 在任何新的或现有的虚拟网络上启用保护都非常简单,无需对应用程序或资源进行任何更改。

Azure DDoS 防护提供两个层:DDoS 网络保护和 DDoS IP 保护。

  • DDoS 网络保护 - 提供增强功能来抵御分布式拒绝服务(DDoS)攻击。 它在网络层 3 和 4 上运行,包括 DDoS 快速响应支持、成本保护和Web 应用程序防火墙折扣(WAF)等高级功能。

  • DDoS IP 保护 ——采用按保护IP付费的模式。 它包含与DDoS网络保护相同的核心工程特性,但不提供DDoS快速响应支持、成本保护和WAF折扣等额外服务。

路由控制和强制隧道

控制Azure虚拟网络上的路由行为的能力是一项关键的网络安全和访问控制功能。 例如,如果要确保传入和传出Azure 虚拟网络的所有流量都经过该虚拟安全设备,则需要能够控制和自定义路由行为。 可以通过在Azure中配置 User-Defined 路由来实现此控制和自定义。

用户定义的路由允许自定义流入和流出单个虚拟机或子网的流量的入站和出站路径,以确保尽可能安全的路由。 强制隧道转发是一种可用于确保你的服务不被允许主动发起与互联网上设备的连接的机制。

此限制与能够接受传入连接并作出响应的能力有所不同。 前端网页服务器需要响应来自互联网主机的请求。 因此,允许来自互联网的流量进入这些网络服务器,网络服务器也能响应。

通常,使用强制隧道将发往互联网的出站流量强制经由本地部署的安全代理服务器和防火墙。

虚拟网络安全设备

虽然网络安全组、用户定义路由和强制隧道传输在 OSI 模型的网络层和传输层提供安全级别,但有时可能需要在更高级别的协议栈上启用安全功能。 可以使用Azure合作伙伴网络安全设备解决方案访问这些增强的网络安全功能。 可以通过访问 Azure 市场 并搜索 securitynetwork security2,找到最新的Azure合作伙伴网络安全解决方案。

Azure 虚拟网络

Azure虚拟网络(VNet)是云中你自己的网络的表示形式。 它是专用于你的订阅的 Azure 网络结构的逻辑隔离。 可以完全控制该网络中的 IP 地址块、DNS 设置、安全策略和路由表。 可以将 VNet 分段为子网,并将 Azure IaaS 虚拟机(VM)放置在Azure虚拟网络上。

此外,可以使用 Azure 中提供的 连接选项之一将虚拟网络连接到本地网络。 从本质上讲,你可以将网络扩展到Azure,拥有对IP地址块的完全控制,并享受Azure所提供的企业级规模优势。

Azure网络支持各种安全远程访问方案。 其中一些场景包括:

Azure Virtual Network Manager

Azure Virtual Network Manager提供了一个集中式解决方案,用于大规模管理和保护虚拟网络。 它使用 安全管理规则 在整个组织中集中定义和强制实施安全策略。 安全管理员规则优先于网络安全组(NSG)规则,并应用于虚拟网络。 此优先级允许组织使用安全管理规则强制实施核心策略,同时仍使下游团队能够根据子网和 NIC 级别的特定需求定制 NSG。

根据组织的需求,使用“允许”、“拒绝”或“始终允许”规则作来强制实施安全策略:

规则操作 DESCRIPTION
允许 默认允许指定的流量。 下游 NSG 仍会收到此流量,并可能拒绝该流量。
始终允许 始终允许指定的流量,而不考虑优先级更低的其他规则或 NSG。 使用此规则以确保监控代理、域控制器或管理流量不会被阻止。
拒绝 阻止指定的流量。 下游 NSG 在安全管理规则被拒绝后不会评估此流量,确保默认保护现有和新虚拟网络的高风险端口。

在 Azure Virtual Network Manager 中,网络组允许将虚拟网络组合在一起,以便集中管理和强制实施安全策略。 网络组基于拓扑和安全方面的需求对虚拟网络进行逻辑分组。 可以手动更新你的网络组的虚拟网络成员身份,或者可以使用 Azure Policy 定义条件语句来动态更新网络组,并自动更新你的网络组成员身份。

Azure 专用链接 允许您通过私有端点私密访问 Azure PaaS 服务(例如 Azure 存储 和 SQL Database)以及 Azure 托管的客户拥有或合作伙伴服务。 通过 Azure 专用链接 进行的设置和使用方式在 Azure PaaS、客户自有服务和共享合作伙伴服务中保持一致。 从虚拟网络发往Azure服务的流量始终保留在Microsoft Azure主干网络上。

使用私有端点,你可以保护关键的 Azure 服务资源,使其只能从你的虚拟网络进行访问。 Azure专用终结点使用虚拟网络中的专用 IP 地址将你私下安全地连接到由Azure 专用链接提供支持的服务,从而有效地将服务引入虚拟网络。 不再需要向公共 Internet 公开虚拟网络才能在Azure上使用服务。

还可以在virtual network中创建自己的private link服务。 Azure 专用链接 服务是指向你自己的服务的引用,该服务由 Azure 专用链接 提供支持。 你可以为在 Azure 标准负载均衡器 后方运行的服务启用 专用链接 访问,以便你的服务的使用者能够从他们自己的虚拟网络中以私有方式访问该服务。 客户可以在其虚拟网络中创建一个专用终结点,并将其映射到该服务。 在 Azure 上提供服务不再需要将你的服务暴露给公共互联网。

VPN 网关

若要在Azure 虚拟网络与本地站点之间发送网络流量,必须为Azure 虚拟网络创建 VPN 网关。 VPN gateway 是一种通过公共连接发送加密流量的virtual network网关。 还可以使用 VPN 网关通过Azure网络结构在Azure虚拟网络之间发送流量。

ExpressRoute

ExpressRoute 是一条专用的 WAN 链路,帮助您通过由连接提供商提供的专用私有连接,将本地网络扩展到 Microsoft 云端。

快速线路

使用 ExpressRoute 可与 Microsoft Azure 和 Microsoft 365 等 Microsoft 云服务建立连接。 可以从任意至任意(IP VPN)网络、点对点以太网网络,或通过托管设施中的连接服务提供商建立的虚拟交叉连接来实现连接。

ExpressRoute 连接不通过公共互联网,比基于 VPN 的解决方案更安全。 这种设计使ExpressRoute连接能够提供比普通互联网连接更高的可靠性、更快的速度、更低的延迟和更高的安全性。

应用网关

Microsoft Azure 应用程序网关提供应用程序传送控制器(ADC)即服务,为应用程序提供各种第 7 层负载均衡功能。

应用程序网关

应用网关允许您通过将CPU密集型TLS终止任务卸载到应用网关(也称为 TLS卸载TLS桥接)来优化网络农场的生产力。 应用网关还提供其他第7层路由功能,包括进来流量的轮转分发、基于Cookie的会话亲和性、基于URL路径的路由,以及在单一应用网关后托管多个网站的能力。 Azure 应用程序网关是第 7 层负载均衡器。

应用网关为不同服务器之间的HTTP请求提供故障切换和基于性能的路由,无论是在云端还是本地。

应用网关提供许多应用交付控制器(ADC)功能,包括HTTP负载均衡、基于Cookie的会话亲和性、 TLS卸载、自定义健康探针、多站点支持等。

Web应用防火墙

Web 应用程序防火墙 是 Azure 应用程序网关 的一个功能,用于保护使用应用网关进行标准应用交付控制(ADC)功能的 Web 应用。 Web application firewall保护它们免受 OWASP 前 10 个常见 Web 漏洞的侵害。

Web 应用程序防火墙

  • SQL 注入保护

  • 防范常见 Web 攻击,例如命令注入、HTTP 请求走私、HTTP 响应拆分和远程文件包含

  • 防止 HTTP 协议违反行为

  • 防范 HTTP 协议异常,例如缺少主机、用户代理和接受标头

  • 防止机器人、爬虫和扫描程序

  • 检测常见的应用程序配置错误(例如 Apache、IIS)

集中式web application firewall(WAF)简化了安全管理,增强了对 Web 攻击的保护。 它能更好地保障对入侵威胁的防范,并通过集中修补已知漏洞来更快地响应安全威胁,而不是单独保护每个网页应用的安全。 你可以升级现有的应用网关,加入一个网络应用防火墙。

Azure Front Door

Azure Front Door是一个全局、可缩放的入口点,它使用Microsoft的全球边缘网络来创建快速、安全且可广泛缩放的 Web 应用程序。 Front Door 提供:

  • 全局负载均衡:将流量分布在不同区域的多个后端。
  • 集成Web 应用程序防火墙:防范常见的网络漏洞和攻击。
  • DDoS防护:内置防御分布式拒绝服务攻击的防御。
  • SSL/TLS卸载:集中式证书管理和流量加密。
  • 基于URL的路由:根据URL模式将流量路由到不同的后端。

Front Door 将内容交付、应用程序加速和安全性合并到单个服务中。

Traffic Manager

Microsoft Azure 流量管理器允许控制不同数据中心的服务终结点的用户流量分布。 流量管理器支持的服务终结点包括Azure VM、Web 应用 和云服务。 还可以将流量管理器与外部非Azure终结点配合使用。

流量管理器根据流量路由方法和终结点的运行状况,使用域名系统 (DNS) 将客户端请求定向到最合适的终结点。 流量管理器提供多种流量路由方法来满足不同的应用程序需求、终结点运行状况监视和自动故障转移。 Azure 流量管理器具备故障恢复能力,包括整个 Azure 区域的故障。

Azure 负载均衡器

Azure 负载均衡器为应用程序提供高可用性和网络性能。 它是第 4 层(TCP、UDP)load balancer,用于在负载均衡集中定义的服务正常实例之间分配传入流量。 可以将Azure 负载均衡器配置为:

  • 对传入的互联网流量进行负载均衡,并将其分配到虚拟机。 此配置称为公共负载均衡

  • 在虚拟网络中的虚拟机之间、云服务中的虚拟机之间,或在本地计算机与跨场地虚拟网络中的虚拟机之间进行流量负载均衡。 此配置称为 负载均衡

  • 将外部流量转发到特定的虚拟机

内部 DNS

可以在 Azure 门户中或网络配置文件中管理 VNet 中使用的 DNS 服务器列表。 每个 VNet 最多可以添加 12 个 DNS 服务器。 指定 DNS 服务器时,请验证是否按环境的正确顺序列出 DNS 服务器。 DNS 服务器列表不采用轮循机制。 它们按指定的顺序使用。 如果可以访问列表中的第一个 DNS 服务器,则客户端会使用该 DNS 服务器,而不管 DNS 服务器是否正常运行。 若要更改virtual network的 DNS 服务器顺序,请从列表中删除 DNS 服务器,并按所需顺序重新添加这些服务器。 DNS 支持“CIA”安全三因素的可用性方面。

Azure DNS

域名系统或 DNS 负责将网站或服务名称转换(或解析)为它的 IP 地址。 Azure DNS是 DNS 域的托管服务,使用Microsoft Azure基础结构提供名称解析。 通过在 Azure 中托管域,可以使用与其他Azure服务相同的凭据、API、工具和计费来管理 DNS 记录。 DNS 支持“CIA”安全三合会的可用性方面。

Azure Monitor 日志 NSGs

可以为 NSG 启用以下诊断日志类别:

  • 事件:包含根据 MAC 地址向 VM 和实例角色应用的 NSG 规则条目。 每隔 60 秒收集一次这些规则的状态。

  • 规则计数器:包含应用每个 NSG 规则以拒绝或允许流量的次数的条目。

Microsoft Defender for Cloud

Microsoft Defender for Cloud持续分析Azure资源的安全状态,实现网络安全最佳做法。 当Defender for Cloud识别潜在的安全漏洞时,它会创建 recommendations,指导你完成配置所需控件以强化和保护资源的过程。

高级容器网络服务 (ACNS)

Advanced Container Networking Services (ACNS)是一个综合性套件,旨在提升Azure Kubernetes 服务 (AKS)群集的运营效率。 它提供了高级安全性和可观测性功能,解决了大规模管理微服务基础结构的复杂性问题。

这些功能分为两个主要支柱:

  • 安全性:对于使用 Azure CNI Powered by Cilium 的集群,网络策略包含完全限定域名(FQDN)过滤,以解决维护配置的复杂性。

  • 可观测性:高级容器网络服务套件的此功能为 Cilium 和非 Cilium Linux 数据平面提供了 Hubble 控制平面的强大功能,从而增强了对网络和性能的可见性。

安全操作和管理

管理和监视Azure环境的安全性对于保持强大的安全态势至关重要。 Azure为安全操作、威胁检测和事件响应提供了全面的工具。 有关安全管理和监视的详细覆盖范围,请参阅 Azure安全管理和监视概述。 有关操作安全最佳做法,请参阅 Azure操作安全最佳做法。 有关全面的操作安全概述,请参阅 Azure 操作安全概述

Microsoft Sentinel

Microsoft Sentinel是一种可缩放的云原生安全信息和事件管理(SIEM)和安全业务流程、自动化和响应(SOAR)解决方案。 Microsoft Sentinel在整个企业中提供智能安全分析和威胁情报,为攻击检测、威胁可见性、主动搜寻和威胁响应提供单个解决方案。

Microsoft Sentinel现已在所有客户Microsoft Defender门户中提供,提供统一的安全操作体验,可简化工作流并提高可见性。 与Security Copilot的集成使分析师能够使用自然语言与Microsoft Sentinel数据交互,生成搜寻查询,并自动调查,以加快威胁响应速度。

Microsoft Defender for Cloud

Microsoft Defender for Cloud通过提高对Azure资源安全性的可见性和控制,帮助你防止、检测和响应威胁。 Microsoft Defender for Cloud跨Azure订阅提供集成的安全监视和策略管理,有助于检测可能未被忽视的威胁,并与广泛的安全解决方案生态系统配合使用。

Microsoft Defender for Cloud通过特定于工作负荷的计划提供全面的保护,包括:

  • Defender for Containers - 为容器化应用和 Kubernetes 提供安全保障。
  • Defender for Databases - 用于 Azure SQL、Azure Database for MySQL 和 PostgreSQL 的保护。
  • Defender CSPM——云安全态势管理,包含攻击路径分析、安全治理和人工智能安全态势管理。

此外,Defender for Cloud通过提供一个仪表板来帮助你执行安全操作,该仪表板可显示可立即采取行动的警报和建议。 Security Copilot集成提供 AI 生成的摘要、修正脚本和委派功能,以加速风险修正。

有关跨Azure的综合威胁检测功能,请参阅 Azure 威胁防护

VM 磁盘加密

Azure 托管磁盘默认使用服务器端静态加密。 主机加密是一种可选的虚拟机设置,将加密扩展到临时磁盘、操作系统和数据磁盘缓存,以及计算主机与 Azure 存储 之间的数据流。 在启用主机加密前,请审查支持的虚拟机大小和限制。 您可以使用平台管理密钥,或配置存储在 Azure 密钥保管库 或 Azure 密钥保管库 Managed HSM 中的客户管理密钥。 欲了解更多信息,请参见Azure中托管磁盘加密选项密钥管理概述。

Azure 资源管理器

Azure 资源管理器使你能够将解决方案中的资源作为一个组进行管理和操作。 可以通过一个协调的操作为解决方案部署、更新或删除所有资源。 使用 Azure 资源管理器 模板进行部署,该模板可用于测试、过渡和生产等不同环境。 资源管理器提供安全、审核和标记功能,帮助你在部署后管理资源。

基于模板的Azure 资源管理器部署有助于提升Azure中部署的解决方案安全性,因为你可以将安全控制设置集成到标准化的基于模板的部署中。 模板可以降低手动部署期间可能发生的安全配置错误风险。

Application Insights

Application Insights是专为 Web 开发人员设计的灵活应用程序性能管理(APM)服务。 应用洞察使您能够监控在线网页应用并自动检测性能问题。 通过使用功能强大的分析工具,可以诊断问题并深入了解用户与应用的交互。 Application Insights 会从开发到测试再到生产持续监视你的应用程序。

Application Insights 将生成富有见解的图表和表,揭示用户活动的高峰时段、应用的响应能力以及它所依赖的任何外部服务的性能。

如果发生崩溃、故障或性能问题,你可以详细搜索数据以诊断原因。 如果您的应用可用性和性能发生变化,服务会向您发送电子邮件。 Application Insight 就是这样因其有助于实现保密性、完整性和可用性安全三元素的可用性而成为有价值的安全工具。

Azure Monitor

Azure Monitor针对Azure订阅(Activity Log)和每个单独的Azure资源(resource Logs)中的数据提供可视化、查询、路由、警报、自动缩放和自动化。 可以使用Azure Monitor针对Azure日志中生成的安全相关事件发出警报。

Azure Monitor 日志

Azure Monitor 日志为 Azure 资源、本地环境,以及第三方云基础结构(如 Amazon Web Services)提供 IT 管理解决方案。 Azure Monitor 的数据可以直接路由到 Azure Monitor 日志,这样你就能在一个地方查看整个环境的指标和日志。

Azure Monitor日志在取证及其他安全分析中是有用的工具,因为它通过灵活的查询方法帮助你快速搜索大量安全相关条目。 此外,您还可以导出本地防火墙和代理日志到 Azure,并通过 Azure Monitor 日志进行分析

Azure 顾问

Azure 顾问 是一个个性化的云顾问,可帮助你优化Azure部署。 它分析资源配置和使用情况数据。 然后,它建议解决方案来帮助改进 性能安全性可靠性 资源,同时寻找机会来减少您的整体Azure支出。 Azure 顾问提供安全建议,这可以显著改善在Azure中部署的解决方案的整体安全状况。 这些建议来自 Microsoft Defender for Cloud 执行的安全分析。

身份和访问管理

标识是云计算中的主要安全外围。 保护标识和控制对资源的访问是保护Azure环境的基础。 Microsoft Entra ID提供全面的标识和访问管理功能。 有关详细信息,请参阅 Azure 标识管理概述。 有关标识管理最佳做法,请参阅Azure标识管理和访问控制安全最佳做法

Microsoft Entra ID

Microsoft Entra ID是Microsoft基于云的标识和访问管理服务。 它提供:

  • 单点登录(SSO):允许用户使用一组凭证访问多个应用程序。
  • 多因素认证(MFA):登录时需要多种验证方式。
  • 条件访问:根据用户、设备、位置和风险控制资源访问。
  • 身份保护:检测并应对基于身份的风险。
  • Privileged Identity Management (PIM):提供Azure资源的即时特权访问。
  • 身份治理:管理身份生命周期和访问权。

基于角色的访问控制(RBAC)

Azure基于角色的访问控制(RBAC)可帮助你管理谁有权访问Azure资源、他们可以对这些资源执行的操作以及他们有权访问的区域。 RBAC 为Azure资源提供精细的访问管理,使你能够仅向用户授予执行其作业所需的权限。

Microsoft Entra Privileged Identity Management

Microsoft Entra Privileged Identity Management (PIM)使你能够管理、控制和监视对组织中重要资源的访问。 PIM 提供时间为基础和审批为基础的角色激活,以缓解过度、不必要或滥用访问权限的风险。

Azure 资源的托管身份标识

托管标识为 Azure 资源提供 Microsoft Entra ID 中自动管理的标识,以便于 Azure 服务使用。 使用此标识向支持Microsoft Entra身份验证的任何服务进行身份验证,而无需在代码中提供凭据。

修补程序更新提供了查找和修复潜在问题的基础,并简化了软件更新管理过程。 它们减少了必须在企业中部署的软件更新数量,并提高监视合规性的能力。

安全策略管理和报告

Defender for Cloud有助于防止、检测和响应威胁。 它使你能够更深入地了解和控制Azure资源的安全性。 它跨Azure订阅提供集成的安全监视和策略管理。 它有助于检测可能会被忽视的威胁,适用于各种安全解决方案生态系统。

安全身份

Microsoft在其产品和服务中使用多个安全做法和技术来管理标识和访问。

  • 多重身份验证要求用户在本地和云环境中使用多种方法进行访问。 它提供强大的身份验证和一系列简单的验证选项,同时满足用户对简单登录过程的需求。

  • Microsoft Authenticator提供用户友好的多重身份验证体验,适用于Microsoft Entra ID和Microsoft帐户。 它包括对可穿戴设备和基于指纹的审批的支持。

  • 密码保护 有助于阻挡弱密码和常被攻击的密码。 使用足够长的密码、多重身份验证、账户锁定和基于风险的控制措施。 遵循当前 密码政策建议:避免云端账户的常规密码过期,并在怀疑或确认泄露时要求更改密码。

  • 基于令牌的认证使得通过 Microsoft Entra ID 实现认证。

  • Azure基于角色的访问控制(Azure RBAC)使你能够基于用户分配的角色授予访问权限。 只需向用户提供执行工作职责所需的access量即可。 您可以根据贵组织的商业模式和风险承受能力定制 Azure RBAC。

  • 集成标识管理(混合标识)使你能够保持对内部数据中心和云平台用户access的控制。 它创建一个用户标识,用于对所有资源进行身份验证和授权。

保护应用和数据

Microsoft Entra ID 是一款全面的身份与访问管理云解决方案,帮助保障对本地及云端应用和数据的访问。 它结合了核心目录服务、身份治理、身份保护和应用访问管理。 功能和许可随时间变化;请参阅 Microsoft Entra 许可以了解当前版本和功能可用性。

  • Microsoft Entra 域服务使你能够将Azure VM 加入域,而无需部署域控制器。 用户通过使用企业Active Directory凭证登录这些虚拟机,并可访问资源。

  • Microsoft Entra B2C 是面向消费者的应用的高可用性全局标识管理服务,可扩展到数亿个标识,并跨移动和 Web 平台集成。 客户可以通过使用现有社交媒体帐户的自定义体验登录所有应用,也可以创建新的独立凭据。

  • Microsoft Entra B2B 协作是一种安全的合作伙伴集成解决方案,它通过使合作伙伴能够使用其自托管标识选择性地访问公司应用程序和数据,从而支持跨公司关系。

  • Microsoft Entra联接使你能够将云功能扩展到Windows 10设备,以实现集中管理。 用户可以通过Microsoft Entra ID连接到企业或组织云,并简化对应用和资源的访问。

  • Microsoft Entra应用程序代理为本地托管的 Web 应用程序提供 SSO 和安全远程访问。

后续步骤