Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
本文概述了虚拟机的核心Azure安全功能。
Azure 虚拟机 帮助您以敏捷的方式部署各种计算解决方案。 该服务支持 Microsoft Windows、Linux、Microsoft SQL Server、Oracle、IBM、SAP 和 Azure BizTalk 服务。 可以在几乎任何作系统上部署任何工作负载和任何语言。
Azure VM 提供虚拟化的灵活性,无需购买和维护物理硬件。 可以生成和部署应用程序,并确保数据在高度安全的数据中心受到保护。
Azure 帮助您构建安全增强、合规的解决方案,能够:
- 保护虚拟机免受病毒和恶意软件侵害。
- 加密敏感数据。
- 保护网络流量的安全。
- 识别和检测威胁。
- 满足合规性要求。
受信任的启动
可信启动是新创建的第 2 代 Azure 虚拟机和虚拟机规模集的默认设置。 受信任的启动可防范高级和持久性攻击技术,包括启动工具包、rootkit 和内核级恶意软件。
可信启动提供:
- 安全启动:通过确保只有签名的操作系统和驱动程序能够启动,防止安装基于恶意软件的rootkit和启动套件。
- vTPM(虚拟可信平台模块):一个专门用于密钥和测量的安全保险库,支持认证和启动完整性验证。
- 启动完整性监控:通过 Microsoft Defender for Cloud 进行认证,验证启动链完整性并在故障时发出警报。
可以在现有的虚拟机和虚拟机规模集上启用受信任的启动。 有关详细信息,请参阅 Azure 虚拟机的可信启动。
虚拟机磁盘加密
重要
Azure 磁盘加密定于 2028 年 15 月 15 日停用。 在该日期之前,可以继续使用Azure 磁盘加密而不中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。
使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密 迁移到在主机进行加密。
Azure为托管磁盘提供了多个加密选项:
服务器端加密(SSE):也称为静态加密或Azure 存储加密,始终启用 SSE,并在保存到存储群集时自动加密Azure托管磁盘(OS 和数据磁盘)上的数据。 SSE通过使用256位AES加密透明加密数据,该加密符合FIPS 140-2标准。 SSE 不会影响磁盘性能,且不产生额外费用。 但是,SSE 不会加密临时磁盘或磁盘缓存。
主机加密:通过加密静态临时磁盘和磁盘缓存来增强 SSE,并将数据流加密到存储群集。 此加密为 VM 数据提供端到端加密。 主机加密不使用 VM 的 CPU,不会影响性能。 临时磁盘和临时 OS 磁盘使用平台管理的密钥进行加密。 OS 和数据磁盘缓存使用客户管理的密钥或平台管理的密钥进行加密,具体取决于磁盘加密类型。
机密磁盘加密:对于机密 VM,此加密会将磁盘加密密钥绑定到 VM 的 TPM,使受保护的磁盘内容只能访问 VM。
默认情况下,托管磁盘使用平台管理密钥,无需额外配置。 对于客户管理的密钥,可以使用Azure 密钥保管库或Azure 密钥保管库托管 HSM 来控制和管理自己的加密密钥。
有关详细信息,请参阅托管磁盘加密选项概述和Azure 磁盘存储的服务器端加密。
密钥管理
Azure 密钥保管库为加密密钥、机密和证书提供安全存储。 Azure提供具有不同安全级别的多个关键管理解决方案:
- Azure 密钥保管库 Standard:FIPS 140-2 级别 1 验证的多租户服务,其中包含受软件保护的密钥。
- Azure 密钥保管库 Premium:FIPS 140-3 级别 3 验证的多租户服务,其中包含受 HSM 保护的密钥。
- Azure 密钥保管库托管 HSM:FIPS 140-3 级 3 验证的单租户服务,使客户能够完全控制 HSM 和密钥主权。
对于虚拟机,这些服务可以存储:
- 磁盘加密密钥:客户管理的密钥,用于通过磁盘加密集加密托管磁盘。
- SQL Server加密密钥:SQL Server VM 上用于 transparent 数据加密的密钥。
- 应用程序机密:VM 上运行的应用程序使用的密钥和机密。
可以通过 Microsoft Entra ID 管理对受保护项的权限和访问权限。 可以审核密钥使用情况,并保留对加密密钥的完全控制。
有关详细信息,请参阅
虚拟机备份
Azure 备份 是一种可缩放的解决方案,可保护 VM 数据,且资本投资零,运营成本最低。 应用程序错误可能会损坏数据,而人为错误可能会引入漏洞。 使用 Azure 备份,运行 Windows 和 Linux 的虚拟机受到保护。
Azure 备份提供:
- 独立且隔离的备份:恢复服务保管库用于存储备份,并内置了恢复点管理功能。 它还防止数据意外被毁。
- 应用一致性恢复点:记录运行虚拟机备份时应用数据的状态。
- 无需明确的外发连接:所有通信和数据传输均通过 Azure 骨干网进行。
- 软删除保护:保留已删除的备份数据14天,确保恢复时不会丢失数据。
- 跨区域恢复:在次级Azure配对区域中恢复Azure虚拟机以应对灾难恢复场景。
有关详细信息,请参阅 什么是 Azure 备份? 和 Azure 备份 服务常见问题解答。
Azure Site Recovery
Azure Site Recovery可帮助协调工作负荷和应用的复制、故障转移和恢复,以便在主要位置出现故障时从辅助位置获取它们。
Site Recovery:
- 简化BCDR策略:便于从单一地点处理多个业务工作负载和应用的复制、故障转移和恢复。
- 提供灵活的复制:复制运行在 Hyper-V 台虚拟机、VMware 虚拟机和 Windows/Linux 物理服务器上的工作负载。
- 支持故障切换和恢复:为灾难恢复演练提供测试故障切换,且不影响生产环境。
- 消除二级数据中心:复制到 Azure,消除维护二级站点的成本和复杂性。
有关详细信息,请参阅 什么是 Azure Site Recovery?、 Azure Site Recovery 的工作原理?以及 哪些工作负荷受 Azure Site Recovery 保护?
虚拟网络
虚拟机需要网络连接。 Azure要求虚拟机连接到Azure虚拟网络。
Azure虚拟网络是基于物理Azure网络构造构建的逻辑构造。 每个逻辑Azure虚拟网络都与所有其他Azure虚拟网络隔离。 这种隔离有助于确保其他Microsoft Azure客户无法访问部署中的网络流量。
有关详细信息,请参阅 Azure 网络安全概述和 虚拟网络 概述。
安全策略管理
Microsoft Defender for Cloud有助于防止、检测和响应威胁。 Defender for Cloud使你能够更深入地了解和控制Azure资源的安全性。 Defender for Cloud 为您的 Azure 订阅提供集成的安全监控和策略管理。
Defender for Cloud通过以下方式帮助优化和监视 VM 安全性:
- 为虚拟机提供安全建议。
- 监视虚拟机的状态。
有关详细信息,请参阅 Microsoft Defender for Cloud 简介,以及 Microsoft Defender for Cloud 常见问题。
合规性
Microsoft 的合规产品和审计报告明确指出了哪些云服务属于每项正式第三方审计的范围。 范围因产品而异,因此请使用当前的Microsoft合规产品和审计范围文档,而非静态的Azure 虚拟机认证列表。
有关详细信息,请参阅 Microsoft 信任中心:合规性。
后续步骤
了解 VM 和操作系统的安全最佳做法。