Überblick über die Beispielvorlage für den ISO 27001-Blueprint „Shared Services“

Wichtig

Azure Blueprints (Vorschau) wird am 31. Januar 2027 eingestellt, mit einer phasenweisen Einstellung ab dem 31. Juli 2026. Migrieren Sie Ihre vorhandenen Blueprintdefinitionen und Zuweisungen zu Deployment Stacks (empfohlen) und Template Specs. Blueprintartefakte werden in ARM-JSON-Vorlagen oder Bicep Dateien konvertiert, die zum Definieren von Bereitstellungsstapeln verwendet werden. Den vollständigen, in Phasen unterteilten Zeitplan, die Auswirkungen sowie häufig gestellte Fragen finden Sie unter Einstellung von Azure Blueprints oder unter https://aka.ms/AzureBlueprintsRetirement. Informationen zum Erstellen eines Artefakts als ARM-Ressource finden Sie unter:

Die Beispielvorlage für ISO 27001 Shared Services bietet eine Reihe compliancegerechter Infrastrukturmuster und Richtlinienleitplanken, die auf dem Weg zur ISO 27001-Attestierung helfen. Mit dieser Blaupause können Kunden cloudbasierte Architekturen bereitstellen, die Lösungen für Szenarien liefern, in denen Anforderungen in Bezug auf die Akkreditierung oder Konformität erfüllt werden müssen.

Das Blueprint-Beispiel ISO 27001 App Service-Umgebung/SQL Database workload erweitert dieses Beispiel.

Aufbau

Mit dem Blaupausenbeispiel „ISO 27001: Gemeinsame Dienste“ wird eine grundlegende Infrastruktur in Azure bereitgestellt, die von Organisationen zum Hosten mehrerer Workloads basierend auf dem Ansatz mit einem virtuellen Rechenzentrum (Virtual Datacenter, VDC) verwendet werden kann. VDC umfasst einen bewährten Satz mit Referenzarchitekturen, Automatisierungstools und Kundenbindungsmodell und wird von Microsoft für seine größten Unternehmenskunden genutzt. Das Blueprint-Beispiel für gemeinsame Dienste basiert auf einer vollständig nativen Azure-VDC-Umgebung, die unten dargestellt ist.

ISO 27001 Shared Services Blueprint-Beispielentwurf

Diese Umgebung besteht aus mehreren Azure-Diensten, die für die Bereitstellung einer sicheren, vollständig überwachten und unternehmensgerechten Infrastruktur mit gemeinsam genutzten Diensten auf Basis von ISO 27001-Standards genutzt werden. Diese Umgebung besteht aus den folgenden Komponenten:

  • Azure-Rollen für die Aufgabentrennung aus Sicht der Steuerungsebene. Vor der Bereitstellung jeder Infrastruktur werden drei Rollen definiert:
    • Die Rolle „NetOps“ verfügt über die Rechte zum Verwalten der Netzwerkumgebung, z. B. Firewalleinstellungen, NSG-Einstellungen, Routing und andere Netzwerkfunktionen.
    • Die Rolle „SecOps“ verfügt über die erforderlichen Rechte zum Bereitstellen und Verwalten von Azure Security Center und zum Definieren von Azure Policy-Definitionen sowie über andere sicherheitsbezogene Rechte.
    • Die Rolle „SysOps“ verfügt über die erforderlichen Rechte zum Definieren von Azure Policy-Definitionen im Abonnement und zum Verwalten von Log Analytics für die gesamte Umgebung sowie über andere betriebsbezogene Rechte.
  • Log Analytics wird als erster Azure-Dienst bereitgestellt, um sicherzustellen, dass alle Aktionen und Dienste an einem zentralen Ort protokolliert werden, sobald Sie Ihre sichere Bereitstellung starten.
  • Ein virtuelles Netzwerk, für das Subnetze zur Sicherstellung der Konnektivität mit einem lokalen Rechenzentrum, ein Eingangs- und Ausgangsstapel für Internetkonnektivität und ein Subnetz für gemeinsam genutzte Dienste mit NSGs und ASGs für die vollständige Mikrosegmentierung unterstützt werden und das Folgendes enthält:
    • Eine Jumpbox oder ein Bastionhost für Verwaltungszwecke, auf den nur über eine im Ingress-Stack-Subnetz bereitgestellte Azure Firewall zugegriffen werden kann
    • Zwei virtuelle Computer, auf denen Azure Active Directory Domain Services (Azure AD DS) und DNS ausgeführt werden, sind nur über den Jumpbox zugänglich und können nur so konfiguriert werden, dass AD über eine VPN- oder ExpressRoute-Verbindung repliziert wird (nicht vom Blueprint bereitgestellt)
    • Verwendung von Azure Network Watcher und DDoS-Standardschutz
  • Eine Azure Key Vault-Instanz zum Hosten von Geheimnissen für die VMs, die in der Umgebung für gemeinsam genutzte Dienste bereitgestellt werden

Für alle diese Elemente werden die bewährten Methoden befolgt, die unter Azure Architecture Center: Referenzarchitekturen veröffentlicht wurden.

Hinweis

Mit der Infrastruktur „ISO 27001: Gemeinsame Dienste“ wird eine grundlegende Architektur für Workloads geschaffen. Sie müssen weiterhin Workloads auf Basis dieser Basisarchitektur bereitstellen.

Weitere Informationen finden Sie in der Dokumentation zu virtuellen Rechenzentren.

Nächste Schritte

Sie haben die Übersicht und Architektur des Blueprint-Beispiels „Shared Services für ISO 27001“ überprüft. Lesen Sie als Nächstes die folgenden Artikel, um sich über die Steuerungszuordnung und die Bereitstellung dieses Beispiels zu informieren:

Weitere Artikel zu Blueprints und zu ihrer Verwendung: