Azure Enclave: defensa en profundidad

Azure Enclave proporciona defensa en profundidad mediante varias capas de protección, protecciones perimetrales y salvaguardas para proteger y salvaguardar sus datos.

Diagrama que muestra las capas de defensa en profundidad para Azure enclave.

  1. Control de acceso basado en rol (RBAC): sistema de administración de acceso estándar para todos los recursos de Azure. Las entidades de seguridad proceden de Microsoft Entra ID (por ejemplo, el propietario de la comunidad o el propietario del enclave). ​
  2. Azure Policy: motor de directivas para aplicar estándares de la organización y evaluar el cumplimiento a escala. Azure Policy evalúa las solicitudes y los recursos de Azure Resource Manager (ARM) con respecto a las reglas de negocio conocidas como definiciones de directiva. Las directivas se asignan en los ámbitos del grupo de recursos de la carga de trabajo y del grupo de recursos administrados del enclave. También se utilizan para controlar qué servicios de Azure se pueden implementar y en qué red virtual del enclave se puede implementar una carga de trabajo.
  3. Azure red de área extensa virtual: red de área extensa definida por software para administrar la seguridad, el enrutamiento y la conectividad. Virtual WAN implementación tiene un centro protegido protegido por Azure Firewall.
  4. Azure Firewall - Un servicio de seguridad inteligente para cortafuegos de red nativo en la nube que ofrece protección de primer nivel contra amenazas para el tráfico de red que entra y sale de la comunidad y para los flujos internos de tráfico entre enclaves dentro de la comunidad.
  5. Azure Virtual Network: red definida por software para hospedar recursos de Azure privados. En los enclaves, las cargas de trabajo usan direcciones IP privadas; el tráfico se enruta obligatoriamente a través de Azure Firewall compartido. Solo los propietarios del enclave pueden crear o modificar la Virtual Network de su enclave. Contiene subredes para mayor granularidad de red.
  6. Grupos de seguridad de red - servicio de seguridad de red de capa 3 y 4 del modelo OSI para filtrar el tráfico hacia y desde los recursos de Azure en una red virtual de Azure. Esto es complementario al control proporcionado por el firewall del sistema operativo y la comunidad Azure Firewall. Todos los flujos se registran a través de los registros de flujos de NSG.
  7. Cargas de trabajo : combinación de servicios en la nube y software instalado hospedado dentro de una red virtual. Dado que los servicios se implementan en un Virtual Network o están vinculados a un Virtual Network, los flujos se controlan mediante el Azure Firewall a través de Azure Virtual WAN central. ​

Nota:

La integración con la red virtual es solo una de las formas de aislar los recursos de la plataforma. Puede aislar aún más las cargas de trabajo a través de otras soluciones de administración de identidades y acceso, como Microsoft Entra ID y Access Control basadas en atributos.

  1. Secretos, registro y supervisión - almacén de secretos específico para el enclave (Key Vault) y área de trabajo de Log Analytics. Aunque estos servicios son servicios de plataforma, solo son accesibles desde dentro de la red virtual del enclave (cortafuegos + punto final privado). Azure Enclave gestiona y los recursos de carga de trabajo del cliente registran automáticamente diagnósticos, configuraciones, datos y registro de Azure Activity. Cuando un propietario de la comunidad crea un nuevo enclave, puede elegir un destino para estos datos de registro (enclave Log Analytics workspace, community Log Analytics Workspace o ambos).

Seguridad superpuesta

Entre las protecciones de varias capas proporcionadas por Azure Enclave se incluyen las siguientes:

  • Seguridad física: Microsoft aplica medidas de seguridad estrictas para garantizar que los centros de datos de Azure estén protegidos y protegidos. Esto es cierto tanto para entornos de nube comercial como de Air-Gapped.

  • Aislamiento de red virtual: redes de confianza cero de última generación que aprovechan y combinan la potencia de Azure Virtual WAN, Firewall, Policy, controles de acceso basados en roles (RBAC), Network Watcher, Monitor, Microsoft Sentinel, Defender y otros para garantizar que sepa dónde están sus datos y quién accede a ellos en todo momento.

  • Administración de conexiones virtuales: todas las conexiones, internas o externas, se rigen por reglas estrictas definidas por el usuario para evitar el acceso no incorrecto.

  • Aplicación de Azure Policy: Asegúrese de que sus entornos sigan siendo seguros mediante directivas integradas en los niveles de comunidad, enclave y carga de trabajo, para auditar y/o aplicar la coherencia y el cumplimiento en todo su entorno.

  • Control de acceso obligatorio - El acceso a los recursos de Azure Enclave se controla mediante roles de RBAC integrados que se pueden asignar en cualquier ámbito, desde la suscripción o el grupo de recursos hasta los recursos individuales.

  • Observabilidad obligatoria: el servicio Azure Enclave consolida toda la eficacia de las características integradas de registro, alertas y auditoría de Azure mediante la integración con Microsoft Sentinel, Defender y otras herramientas de supervisión y seguridad de red para garantizar que los datos permanezcan seguros.