Virtuelle Azure-Computer – Sicherheitsübersicht

Dieser Artikel enthält eine Übersicht über die wichtigsten Azure-Sicherheitsfeatures für virtuelle Computer.

Azure Virtual Machines hilft Ihnen, eine breite Palette von Rechenlösungen agil bereitzustellen. Der Dienst unterstützt Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP und Azure BizTalk Services. Sie können jede Workload und jede Sprache auf nahezu jedem Betriebssystem bereitstellen.

Azure-VMs bieten die Flexibilität der Virtualisierung, ohne physische Hardware zu kaufen und aufrechtzuerhalten. Sie können Anwendungen erstellen und bereitstellen, um sicherzustellen, dass Ihre Daten in hochsicheren Rechenzentren geschützt sind.

Azure hilft Ihnen, sicherheitsgestützte, konforme Lösungen zu entwickeln, die:

  • Schützen Sie virtuelle Maschinen vor Viren und Malware.
  • Verschlüssele sensible Daten.
  • Netzwerkdatenverkehr absichern.
  • Bedrohungen erkennen.
  • Erfüllen von Complianceanforderungen

Vertrauenswürdiger Start

Der vertrauenswürdige Start ist die Standardeinstellung für neu erstellte Azure-VMs und VM-Skalierungssätze der Generation 2. Der vertrauenswürdige Start schützt vor erweiterten und beständigen Angriffstechniken, einschließlich Boot Kits, Rootkits und Schadsoftware auf Kernelebene.

Der vertrauenswürdige Start bietet Folgendes:

  • Secure Boot: Schützt vor der Installation von malwarebasierten Rootkits und Bootkits, indem sichergestellt wird, dass nur signierte Betriebssysteme und Treiber booten können.
  • vTPM (Virtual Trusted Platform Module): Ein dedizierter sicherer Tresor für Schlüssel und Messungen, der Attestation und Überprüfung der Bootintegrität ermöglicht.
  • Überwachung der Bootintegrität: Verwendet die Attestation über Microsoft Defender for Cloud, um die Integrität der Bootkette zu überprüfen und bei Fehlern zu warnen.

Sie können den vertrauenswürdigen Start auf vorhandenen VMs und Virtual Machine Scale Sets aktivieren. Weitere Informationen finden Sie unter "Vertrauenswürdiger Start" für virtuelle Azure-Computer.

Confidential Computing

Azure vertrauliches Rechnen schützt Daten während der Nutzung durch hardwarebasierte vertrauenswürdige Ausführungsumgebungen. Vertrauliche VMs verwenden AMD SEV-SNP Technologie, um eine hardwareverzwungene Grenze zwischen Ihrer Anwendung und dem Virtualisierungsstapel zu erstellen.

Vertrauliche virtuelle Computer bieten Folgendes:

  • Hardwarebasierte Isolation: Zwischen virtuellen Computern, Hypervisor und Hostverwaltungscode.
  • Verschlüsselung vertraulicher Betriebssystemdatenträger: Bindet Datenträgerverschlüsselungsschlüssel an das TPM des virtuellen Computers, wodurch nur auf den virtuellen Computer zugegriffen werden kann.
  • Sichere Schlüsselfreigabe: Kryptografische Bindung zwischen Plattformnachweis und VM-Verschlüsselungsschlüsseln.
  • Nachweis: Anpassbare Richtlinien, um die Hostcompliance vor der Bereitstellung sicherzustellen.

Weitere Informationen finden Sie unter vertraulichen Azure-VMs.

Verschlüsselung der Datenträger virtueller Computer

Von Bedeutung

Die Azure Disk Encryption wird am 15. September 2028 eingestellt. Bis zu diesem Datum können Sie die Azure Disk Encryption ohne Unterbrechung weiterhin verwenden. Am 15. September 2028 werden ADE-fähige Workloads weiterhin ausgeführt, verschlüsselte Datenträger werden jedoch nach dem Neustart des virtuellen Computers nicht entsperrt, was zu Dienstunterbrechungen führt.

Verwenden Sie die Verschlüsselung auf dem Host für neue virtuelle Computer, oder ziehen Sie vertrauliche VM-Größen mit Betriebssystemdatenträgerverschlüsselung für vertrauliche Computerarbeitslasten in Betracht. Alle ADE-fähigen VMs (einschließlich Sicherungen) müssen vor dem Deaktivierungsdatum zur Verschlüsselung auf dem Host migriert werden, um Dienstunterbrechungen zu vermeiden. Ausführliche Informationen finden Sie unter Migrieren von Azure Disk Encryption zu Verschlüsselung auf dem Host .

Azure bietet mehrere Verschlüsselungsoptionen für verwaltete Datenträger:

  • Serverseitige Verschlüsselung (SSE): Auch als Verschlüsselung im Ruhezustand oder Azure Storage-Verschlüsselung bezeichnet, ist SSE immer aktiviert und verschlüsselt automatisch Daten auf von Azure verwalteten Datenträgern (Betriebssystem- und Datenträgern) beim Speichern in den Speicherclustern. SSE verschlüsselt Daten transparent mit 256-Bit-AES-Verschlüsselung, die FIPS 140-2-konform ist. SSE wirkt sich nicht auf die Datenträgerleistung aus und hat keine zusätzlichen Kosten. SSE verschlüsselt jedoch keine temporären Datenträger oder Datenträgercaches.

  • Verschlüsselung auf Host: Erweitert SSE, indem temporäre Datenträger und Datenträgercaches im Ruhezustand verschlüsselt werden und Daten beim Übertragen an Speichercluster verschlüsselt sind. Diese Verschlüsselung bietet End-to-End-Verschlüsselung für Ihre VM-Daten. Die Verschlüsselung auf dem Host verwendet nicht die CPU Ihrer VM und wirkt sich nicht auf die Leistung aus. Temporäre Datenträger und kurzlebige Betriebssystemdatenträger werden mit plattformverwalteten Schlüsseln verschlüsselt. Betriebssystem- und Datenträgercaches werden abhängig vom Datenträgerverschlüsselungstyp mit vom Kunden verwalteten oder plattformverwalteten Schlüsseln verschlüsselt.

  • Vertrauliche Datenträgerverschlüsselung: Bei vertraulichen VMs bindet diese Verschlüsselung Datenträgerverschlüsselungsschlüssel an das TPM des virtuellen Computers und macht geschützte Datenträgerinhalte nur für den virtuellen Computer zugänglich.

Standardmäßig verwenden verwaltete Festplatten plattformverwaltete Schlüssel ohne zusätzliche Konfiguration. Für vom Kunden verwaltete Schlüssel können Sie Azure Key Vault, Azure Key Vault Managed HSM oder Azure Cloud HSM verwenden, um Ihre eigenen Verschlüsselungsschlüssel zu steuern und zu verwalten.

Weitere Informationen finden Sie unter Übersicht über die Verschlüsselungsoptionen für verwaltete Datenträger und die serverseitige Verschlüsselung von Azure Disk Storage.

Schlüsselverwaltung

Azure Key Vault bietet sicheren Speicher für kryptografische Schlüssel, geheime Schlüssel und Zertifikate. Azure bietet mehrere Schlüsselverwaltungslösungen mit unterschiedlichen Sicherheitsstufen:

  • Azure Key Vault Standard: FIPS 140-2 Level 1 validierter, mehrinstanzenfähiger Dienst mit softwaregeschützten Schlüsseln.
  • Azure Key Vault Premium: FIPS 140-3 Level 3 überprüfter, mehrinstanzenfähiger Dienst mit HSM-geschützten Schlüsseln.
  • Azure Key Vault Managed HSM: FIPS 140-3 Level 3 validierter Einzelmandantendienst, der die vollständige Kundenkontrolle über das HSM und die Schlüsselhoheit bietet.

Für virtuelle Computer können diese Dienste Folgendes speichern:

  • Datenträgerverschlüsselungsschlüssel: Vom Kunden verwaltete Schlüssel zum Verschlüsseln von verwalteten Datenträgern über Datenträgerverschlüsselungssätze.
  • SQL Server-Verschlüsselungsschlüssel: Schlüssel für die transparente Datenverschlüsselung auf SQL Server-VMs.
  • Anwendungsgeheimnisse: Schlüssel und geheime Schlüssel, die von Anwendungen verwendet werden, die auf Ihren virtuellen Computern ausgeführt werden.

Sie verwalten Berechtigungen und den Zugriff auf geschützte Elemente über die Microsoft Entra-ID. Sie können die Schlüsselverwendung überwachen und die vollständige Kontrolle über Ihre Verschlüsselungsschlüssel behalten.

Weitere Informationen finden Sie unter Was ist Azure Key Vault?, Was ist azure Key Vault Managed HSM?, und key management in Azure.

Sicherung virtueller Computer

Azure Backup ist eine skalierbare Lösung, die Ihre VM-Daten mit Nullkapitalinvestitionen und minimalen Betriebskosten schützt. Anwendungsfehler können Ihre Daten beschädigen, und menschliche Fehler können Bugs einführen. Mit Azure Backup sind Ihre virtuellen Windows- und Linux-Computer geschützt.

Azure Backup bietet Folgendes:

  • Unabhängige und isolierte Backups: Der Recovery Services-Tresor speichert Backups und bietet eine integrierte Verwaltung der Wiederherstellungspunkte. Es schützt außerdem vor versehentlicher Zerstörung von Daten.
  • Anwendungskonsistente Wiederherstellungspunkte: Erfasst den Zustand der Anwendungsdaten zum Zeitpunkt der Sicherung für laufende VMs.
  • Keine explizite ausgehende Verbindung erforderlich: Alle Kommunikation und Datenübertragungen erfolgen im Azure-Backbone-Netzwerk.
  • Soft-Delete-Schutz: Speichert gelöschte Backup-Daten noch 14 weitere Tage, sodass Sie sich ohne Datenverlust wiederherstellen können.
  • Regionsübergreifende Wiederherstellung: Wiederherstellen Sie Azure-VMs in einer sekundären Azure-gepaarten Region für Katastrophenwiederherstellungsszenarien.

Weitere Informationen finden Sie unter Was ist Azure Backup? und Azure Backup Service – Häufig gestellte Fragen .For more information, see What is Azure Backup? and Azure Backup service FAQ.

Azure-Website-Wiederherstellung

Azure Site Recovery unterstützt die Orchestrierung der Replikation, des Failovers und der Wiederherstellung von Workloads und Apps, sodass sie von einem sekundären Speicherort aus verfügbar sind, wenn Ihr primärer Standort heruntergeht.

Websitewiederherstellung:

  • Vereinfacht die BCDR-Strategie: Macht es einfach, Replikation, Failover und Wiederherstellung mehrerer Geschäfts-Workloads und Apps an einem einzigen Standort zu bewältigen.
  • Bietet flexible Replikation: Replikiert Workloads, die auf Hyper-V VMs, VMware-VMs und Windows/Linux-physischen Servern laufen.
  • Unterstützt Failover und Wiederherstellung: Bietet Test-Failovers für Disaster Recovery-Übungen, ohne Produktionsumgebungen zu beeinträchtigen.
  • Eliminiert sekundäre Rechenzentren: Replizieren Sie auf Azure, wodurch die Kosten und die Komplexität der Wartung eines sekundären Standorts eliminiert werden.

Weitere Informationen finden Sie unter Was ist Azure Site Recovery?, Wie funktioniert Azure Site Recovery?, und welche Workloads sind durch Azure Site Recovery geschützt?

Virtuelle Netzwerke

Virtuelle Computer erfordern Netzwerkkonnektivität. Azure erfordert, dass virtuelle Computer mit einem virtuellen Azure-Netzwerk verbunden werden.

Ein virtuelles Azure-Netzwerk ist ein logisches Konstrukt, das auf dem physischen Azure-Netzwerkfabric basiert. Jedes logische virtuelle Azure-Netzwerk ist von allen anderen virtuellen Azure-Netzwerken isoliert. Diese Isolation trägt dazu bei, sicherzustellen, dass der Netzwerkdatenverkehr in Ihren Bereitstellungen nicht für andere Microsoft Azure Kunden zugänglich ist.

Weitere Informationen finden Sie unter Azure-Netzwerksicherheitsübersicht und Übersicht über virtuelles Netzwerk.

Verwaltung von Sicherheitsrichtlinien

Microsoft Defender für Cloud hilft Ihnen, Bedrohungen zu verhindern, zu erkennen und darauf zu reagieren. Defender für Cloud bietet Ihnen mehr Transparenz und Kontrolle über die Sicherheit Ihrer Azure-Ressourcen. Defender for Cloud bietet integrierte Sicherheitsüberwachung und Richtlinienverwaltung über Ihre Azure-Abonnements hinweg.

Defender für Cloud hilft Ihnen, die VM-Sicherheit zu optimieren und zu überwachen, indem Sie:

  • Bereitstellung von Sicherheitsempfehlungen für virtuelle Maschinen.
  • Überwachen des Status Ihrer virtuellen Computer.
  • Bereitstellung von Microsoft Defender für Server mit fortschrittlichem Bedrohungsschutz.

Microsoft Defender für Server umfasst:

  • Integration von Microsoft Defender for Endpoint zur Endpunkterkennung und -antwort.
  • Schwachstellenbewertung zur Identifizierung von Sicherheitslücken.
  • Just-in-time-VM-Zugriff zur Verringerung der Angriffsfläche.
  • Dateiintegritätsüberwachung, um Änderungen an kritischen Dateien zu erkennen.
  • Adaptive Anwendungssteuerungen für genehmigte Anwendungen.

Weitere Informationen finden Sie in der Einführung in Microsoft Defender für Cloud, Microsoft Defender für Server und Häufig gestellte Fragen zu Microsoft Defender für Cloud.

Konformität

Microsoft-Compliance-Angebote und Prüfungsberichte identifizieren, welche Cloud-Dienste für jede formelle Drittanbieterprüfung in den Anwendungsbereich fallen. Der Umfang kann je nach Angebot variieren, daher verwenden Sie die aktuellen Microsoft-Compliance-Angebote und die Dokumentation zum Audit-Umfang anstelle einer statischen Zertifizierungsliste für Azure Virtual Machines.

Weitere Informationen finden Sie unter Microsoft Compliance Angebote, Azure und andere Microsoft Cloud Services im Bereich der Compliance-Audits, Microsoft Trust Center: Compliance und Azure Compliance Documentation.

Nächste Schritte

Informationen zu bewährten Sicherheitsmethoden für VMs und Betriebssysteme.