Aislamiento en la nube pública de Azure

Azure te ayuda a ejecutar aplicaciones y máquinas virtuales (VMs) sobre infraestructura física compartida. Uno de los principales beneficios económicos de ejecutar aplicaciones en un entorno en la nube es la capacidad de distribuir el coste de los recursos compartidos entre múltiples inquilinos. Esta práctica de multitenencia mejora la eficiencia al multiplexar recursos entre diferentes inquilinos a bajo coste. Sin embargo, también introduce el riesgo de compartir servidores físicos y otros recursos de infraestructura para ejecutar tus aplicaciones y máquinas virtuales sensibles que podrían pertenecer a un usuario arbitrario y potencialmente malicioso.

Este artículo describe cómo Azure proporciona aislamiento tanto contra usuarios maliciosos como no maliciosos. Sirve como guía para la arquitectura de soluciones en la nube, ofreciendo varias opciones de aislamiento a los arquitectos.

Aislamiento a nivel de cliente

Uno de los principales beneficios de la computación en la nube es el concepto de infraestructura común compartida entre numerosos inquilinos simultáneamente, lo que conduce a economías de escala. Este concepto se denomina multitenencia. Microsoft trabaja continuamente para garantizar que la arquitectura multitenant de Microsoft Azure soporte estándares de seguridad, confidencialidad, privacidad, integridad y disponibilidad.

En el área de trabajo habilitada para la nube, un inquilino es un cliente u organización que posee y administra una instancia específica de ese servicio en la nube. En la plataforma de identidad proporcionada por Microsoft Azure, un tenant es una instancia dedicada de Microsoft Entra ID que tu organización recibe y posee al registrarse en un servicio en la nube de Microsoft.

Cada directorio de Microsoft Entra es distinto e independiente de otros directorios de Microsoft Entra. Al igual que un edificio de oficinas corporativas, un directorio Microsoft Entra es un activo seguro que solo puede usar tu organización. La arquitectura de Microsoft Entra aísla los datos del cliente y la información de identidad para evitar contactos cruzados. Este aislamiento significa que los usuarios y administradores de un directorio de Microsoft Entra no pueden acceder accidental o maliciosamente a datos de otro directorio.

Inquilinato de Azure

El tenant de Azure (suscripción de Azure) hace referencia a una relación entre el cliente y la facturación, así como a un tenant único en Microsoft Entra ID. Microsoft Entra ID y su control de acceso basado en roles en Azure proporcionan aislamiento a nivel de inquilino en Microsoft Azure. Cada suscripción Azure está asociada a un directorio de Microsoft Entra.

Los usuarios, grupos y aplicaciones de ese directorio pueden administrar recursos en la suscripción de Azure. Asigna estos derechos de acceso utilizando el portal de Azure, las herramientas de línea de comandos de Azure y las APIs de gestión de Azure. Los límites de seguridad aíslan de forma lógica un inquilino de Microsoft Entra de forma que ningún cliente pueda acceder o poner en riesgo los coinquilinos, ya sea de forma malintencionada o por accidente. Microsoft Entra ID se ejecuta en servidores "bare metal" aislados en un segmento de red segregado, donde el filtrado de paquetes a nivel de host y el Firewall de Windows bloquean conexiones y tráfico no deseados.

Diagrama de arquitectura de arrendamiento de Azure.

  • El acceso a los datos en Microsoft Entra ID requiere la autenticación de usuario a través de un servicio de token de seguridad (STS). El sistema de autorización utiliza información sobre la existencia del usuario, el estado habilitado y el rol para determinar si este usuario ha autorizado el acceso al tenant objetivo en esta sesión.

  • Los inquilinos son contenedores separados y no hay ninguna relación entre ellos.

  • No hay acceso entre inquilinos a menos que un administrador lo conceda mediante federación o el aprovisionamiento de cuentas de usuario de otros inquilinos.

  • Microsoft restringe el acceso físico a los servidores que conforman el servicio Microsoft Entra y el acceso directo a los sistemas de back-end de Microsoft Entra ID.

  • Los usuarios de Microsoft Entra no tienen acceso a activos físicos ni ubicaciones, por lo que no pueden eludir las comprobaciones lógicas de política RBAC de Azure que se indican a continuación.

Para las necesidades de diagnóstico y mantenimiento, utilice un modelo operativo que emplee un sistema de elevación de privilegios justo a tiempo. Microsoft Entra Privileged Identity Management (PIM) introduce el concepto de administrador elegible. Los administradores elegibles son usuarios que necesitan acceso privilegiado ocasionalmente, pero no todos los días. El rol está inactivo hasta que el usuario necesita acceso. El usuario completa entonces un proceso de activación y se convierte en administrador activo durante un tiempo predeterminado.

Microsoft Entra Privileged Identity Management

Microsoft Entra ID hospeda a cada inquilino en su propio contenedor protegido, con directivas y permisos solo para el contenedor, que el inquilino administra y del que es propietario.

El concepto de contenedores de clientes está profundamente integrado en el servicio de directorio en todas las capas, desde los portales hasta el almacenamiento persistente.

Incluso cuando los metadatos de varios inquilinos de Microsoft Entra se almacenan en el mismo disco físico, no hay ninguna relación entre los contenedores que no sean lo que define el servicio de directorio, que a su vez lo dicta el administrador de inquilinos.

Control de acceso basado en roles de Azure (Azure RBAC)

El control de acceso basado en roles de Azure (Azure RBAC) te ayuda a compartir varios componentes disponibles dentro de una suscripción de Azure proporcionando una gestión de acceso detallada para Azure. Azure RBAC le permite separar las tareas dentro de su organización y conceder access en función de lo que los usuarios necesitan para realizar sus trabajos. En lugar de conceder a todos los usuarios permisos sin restricciones en una suscripción o recursos de Azure, solo puede permitir determinadas acciones.

Azure RBAC tiene tres roles básicos que se aplican a todos los tipos de recursos:

  • Owner tiene acceso completo a todos los recursos, incluido el derecho a delegar acceso a otros usuarios.

  • Contributor puede crear y administrar todos los tipos de recursos de Azure, pero no puede conceder access a otros usuarios.

  • Reader puede ver los recursos de Azure existentes.

Control de acceso basado en roles de Azure (Azure RBAC)

El resto de los roles de Azure en Azure permiten la administración de recursos de Azure específicos. Por ejemplo, el rol Colaborador de máquina virtual permite al usuario crear y administrar virtual machines. No les da access a la Azure Virtual Network ni a la subred a la que se conecta la máquina virtual.

Lista de roles predefinidos de Azure enumera los roles disponibles en Azure. Especifican las operaciones y el ámbito que cada rol integrado concede a los usuarios. Si quiere definir sus propios roles para obtener aún más control, consulte cómo crear roles Custom en Azure RBAC.

Algunas otras funcionalidades para Microsoft Entra ID incluyen:

  • Microsoft Entra ID habilita el inicio de sesión único en aplicaciones SaaS, independientemente de dónde se hospeden. Algunas aplicaciones están federadas con Microsoft Entra ID y otras usan el inicio de sesión único con contraseña. Las aplicaciones federadas también pueden admitir aprovisionamiento de usuarios y almacén de contraseñas.

  • Microsoft Entra ID proporciona identidad como servicio a través de la federación mediante Servicios de federación de Active Directory (AD FS), sincronización y replicación con directorios locales.

  • La autenticación multifactor de Microsoft Entra exige a los usuarios que comprueben los inicios de sesión mediante una aplicación móvil, una llamada de teléfono o un mensaje de texto. Úsalo con Microsoft Entra ID para ayudar a proteger los recursos locales utilizando el Servidor de Autenticación Multifactor, y también con aplicaciones y directorios personalizados mediante el SDK.

  • Microsoft Entra Domain Services te ayuda a unir máquinas virtuales de Azure a un dominio de Active Directory sin necesidad de desplegar controladores de dominio. Puede iniciar sesión en estas máquinas virtuales con sus credenciales de Active Directory corporativas y administrar las máquinas virtuales unidas a un dominio mediante Directiva de Grupo para aplicar las líneas base de seguridad en todas las máquinas virtuales de Azure.

  • Id. externa de Microsoft Entra es un servicio global de gestión de identidades altamente disponible para aplicaciones orientadas al consumidor que escala hasta cientos de millones de identidades. Puedes integrarlo en plataformas móviles y web. Los consumidores pueden iniciar sesión en todas las aplicaciones con experiencias personalizables usando sus cuentas de redes sociales existentes o mediante la creación de credenciales.

Aislamiento de los administradores de Microsoft y eliminación de datos

Microsoft toma medidas sólidas para proteger tus datos de acceso inapropiado o de su uso por parte de personas no autorizadas. Los Términos de servicios en línea ofrecen compromisos contractuales que rigen el acceso a sus datos y respaldan dichos procesos y controles operativos.

  • Los ingenieros de Microsoft no tienen acceso predeterminado a tus datos en la nube. En su lugar, se les concede acceso, bajo supervisión de la gerencia, solo cuando sea necesario. Ese acceso se controla y registra cuidadosamente, y se revoca cuando ya no es necesario.
  • Microsoft puede contratar a otras empresas para que proporcionen servicios limitados en su nombre. Los subcontratistas pueden access los datos de los clientes solo para ofrecer los servicios para los que Microsoft los contrató, y están prohibidos de usarlos para cualquier otro propósito. Además, están contractualmente obligados a mantener la confidencialidad de la información de los clientes.

Microsoft y las empresas de auditoría acreditados comprueban periódicamente los servicios empresariales con certificaciones auditadas, como ISO/IEC 27001. Estos auditores realizan auditorías de muestra para atestiguar que el acceso se utiliza únicamente para fines empresariales legítimos. Siempre puede acceder a sus propios datos de cliente en cualquier momento y por cualquier motivo.

Si elimina datos, Microsoft Azure elimina los datos, incluidas las copias de seguridad o almacenadas en caché. Para los servicios dentro del ámbito, esa eliminación se produce en un plazo de 90 días después del final del período de retención. (La sección Términos de procesamiento de datos de los Términos de Servicios En Línea define los servicios dentro del ámbito).

Si una unidad de disco utilizada para almacenamiento sufre un error de hardware, Microsoft borra o destruye la unidad antes de devolverla al fabricante para su reemplazo o reparación. Microsoft sobrescribe los datos del disco para asegurarse de que nadie pueda recuperarlos de ninguna manera.

Aislamiento informático

Microsoft Azure proporciona varios servicios informáticos basados en la nube que incluyen una amplia selección de instancias de proceso y servicios que se pueden escalar y reducir verticalmente automáticamente para satisfacer las necesidades de la aplicación o la empresa. Estas instancias y servicios de cómputo ofrecen aislamiento en múltiples niveles para proteger los datos sin sacrificar la flexibilidad de configuración que exigen las organizaciones.

Tamaños de máquina virtual aislados

Azure Proceso ofrece tamaños de máquina virtual que están aislados para un tipo de hardware específico y dedicados a un solo cliente. Los tamaños aislados operan en generaciones específicas de hardware. Azure deja de usar estos tamaños cuando la generación de hardware se retira o hay nueva generación disponible.

Los tamaños de máquinas virtuales aislados son más adecuados para cargas de trabajo que requieren un alto grado de aislamiento respecto a las cargas de trabajo de otros inquilinos. Este aislamiento a veces se requiere para cumplir con los requisitos normativos y de cumplimiento. Usar un tamaño aislado garantiza que tu máquina virtual sea la única ejecutándose en esa instancia específica del servidor.

Como las máquinas virtuales de tamaño aislado son grandes, puedes elegir subdividir sus recursos usando Soporte técnico de Azure para máquinas virtuales anidadas.

Las ofertas actuales de máquinas virtuales aisladas incluyen:

  • Standard_E192is_v6
  • Standard_E192ids_v6
  • Standard_E104i_v5
  • Standard_E104id_v5
  • Standard_E104is_v5
  • Standard_E104ids_v5
  • Standard_E112ias_v5
  • Standard_E112iads_v5
  • Standard_E80is_v4
  • Standard_E80ids_v4
  • Standard_E96ias_v4
  • Standard_E112ibs_v5
  • Standard_E112ibds_v5
  • Standard_EC96ias_v5
  • Standard_EC96iads_v5
  • Standard_HB120rs_v3
  • Standard_HB176rs_v4
  • Standard_HB368rs_v5
  • Standard_HX176rs
  • Standard_M832is_16_v3
  • Standard_M832ids_16_v3
  • Standard_M192is_v2
  • Standard_M192ids_v2
  • Standard_M192ims_v2
  • Standard_M192idms_v2
  • Standard_NC64as_T4_v3
  • Standard_NC96ads_A100_v4
  • Standard_NC80adis_H100_v5
  • Standard_ND128isr_NDR_GB200_v6
  • Standard_ND128isr_NDR_GB300_v6
  • Standard_ND96isr_H100_v5
  • Standard_ND96isr_H200_v5
  • Standard_ND96isr_MI300X_v5
  • Standard_NG32ads_V620_v1
  • Standard_NG32adms_V620_v1
  • Standard_NV72ads_A10_v5

Nota:

Los tamaños de máquinas virtuales aisladas tienen una vida útil limitada debido a la deprecación del hardware.

Desuso de tamaños de máquinas virtuales aisladas

Los tamaños de máquinas virtuales aisladas tienen una vida útil limitada por hardware. Azure emite recordatorios con 12 meses de antelación a la fecha oficial de descontinuación de los tamaños afectados y ofrece una versión aislada y actualizada para su consideración. Azure ha anunciado la retirada de los siguientes tamaños.

Tamaño Fecha de retirada del aislamiento
Standard_DS15_v2 15 de mayo de 2020
Standard_D15_v2 15 de mayo de 2020
Standard_G5 28 de febrero de 2022
Standard_GS5 28 de febrero de 2022
Standard_E64i_v3 28 de febrero de 2022
Standard_E64is_v3 28 de febrero de 2022
Standard_M192is_v2 31 de marzo de 2027
Standard_M192ims_v2 31 de marzo de 2027
Standard_M192ids_v2 31 de marzo de 2027
Standard_M192idms_v2 31 de marzo de 2027

Para subdividir aún más los recursos de estas máquinas virtuales aisladas, véase la compatibilidad de Azure con máquinas virtuales anidadas.

Hosts dedicados

Además de los hosts aislados descritos en la sección anterior, Azure también ofrece hosts dedicados. Azure Dedicated Host es un servicio que proporciona servidores físicos que pueden alojar una o más máquinas virtuales y están dedicados a una única suscripción a Azure. Los hosts dedicados ofrecen aislamiento del hardware a nivel de servidor físico. No se colocan otras máquinas virtuales en sus hosts. Los hosts dedicados se implementan en los mismos centros de datos y comparten la misma red y la misma infraestructura de storage subyacente que otros hosts no aislados. Para obtener más información, consulte la introducción detallada de hosts dedicados de Azure.

Hyper-V y aislamiento del sistema operativo raíz entre la máquina virtual raíz y las máquinas virtuales invitadas

la plataforma de proceso de Azure se basa en la virtualización de máquinas. Todo el código de cliente se ejecuta en una máquina virtual Hyper-V. En cada nodo de Azure (o punto de conexión de red), un hipervisor se ejecuta directamente sobre el hardware y divide el nodo en un número variable de virtual machines invitado (VM).

Hyper-V y aislamiento del sistema operativo raíz entre la máquina virtual raíz y las máquinas virtuales invitadas

Cada nodo también tiene una máquina virtual raíz especial que ejecuta el sistema operativo host. El hipervisor y el sistema operativo raíz administran el aislamiento de la máquina virtual raíz de las máquinas virtuales invitadas y el aislamiento de las máquinas virtuales invitadas entre sí. Esta combinación de hipervisor y sistema operativo raíz utiliza décadas de experiencia de Microsoft en seguridad de sistemas operativos y aprendizajes más recientes de la Hyper-V de Microsoft para proporcionar un fuerte aislamiento de las máquinas virtuales invitadas.

La plataforma Azure usa un entorno virtualizado. Las instancias de usuario funcionan como virtual machines independientes que no tienen access a un servidor host físico.

El hipervisor Azure actúa como un microkernel. Pasa todas las solicitudes de acceso de hardware de las máquinas virtuales invitadas al host para su procesamiento mediante una interfaz de memoria compartida denominada VM Bus. Esta arquitectura impide que los usuarios obtengan acceso directo de lectura, escritura o ejecución al sistema y reduce el riesgo asociado con el uso compartido de recursos del sistema.

Algoritmo avanzado de colocación de máquinas virtuales y protección contra ataques de canal lateral

Cualquier ataque entre VM implica dos pasos: colocar una VM controlada por el adversario en el mismo host que una de las VMs víctimas, y luego romper el límite de aislamiento para robar información sensible de la víctima o afectar su rendimiento por robo o interrupción de recursos. Microsoft Azure proporciona protección en ambos pasos mediante un algoritmo avanzado de selección de ubicación de máquinas virtuales y protección contra todos los ataques conocidos del canal lateral, incluidas las máquinas virtuales vecinas ruidosas.

Controlador de tejido de Azure

El Controlador de Fabric de Azure asigna recursos de infraestructura a las cargas de trabajo de los inquilinos y administra las comunicaciones unidireccionales del host a las máquinas virtuales. El algoritmo de colocación de VM es altamente sofisticado y casi imposible de predecir a nivel físico de host.

El Azure Fabric Controller

En Azure, la máquina virtual raíz ejecuta un sistema operativo reforzado llamado sistema operativo raíz que hospeda un agente de tejido. Los administradores de función (FA) gestionan agentes invitados (GA) en sistemas operativos invitados en máquinas virtuales del cliente y también gestionan nodos de almacenamiento.

La agrupación de hipervisor de Azure, OS/FA raíz y VMs/GAs del cliente compone un nodo de cómputo. Un controlador de tejido (FC) gestiona FA. La FC existe fuera de los nodos de proceso y almacenamiento. Los FCs independientes administran los clústeres de cómputo y almacenamiento. Si un cliente actualiza el archivo de configuración de su aplicación mientras se ejecuta, el FC se comunica con la FA. FA se pone en contacto con GA, que notifican a la aplicación el cambio de configuración. En caso de que se produzca un error de hardware, fc busca automáticamente el hardware disponible y reinicia la máquina virtual allí.

controlador de Azure Fabric

La comunicación de un controlador de infraestructura a un agente es unidireccional. El agente implementa un servicio protegido por SSL que solo responde a las solicitudes realizadas desde el controlador. El agente no puede iniciar conexiones con el controlador ni con otros nodos internos privilegiados. El controlador de tejido trata todas las respuestas como si no fueran de confianza.

Gestor de infraestructura

El aislamiento se extiende desde la máquina virtual raíz a las máquinas virtuales invitadas y de una máquina virtual invitada a otra. Los nodos de proceso también están aislados de los nodos de storage para aumentar la protección.

El hipervisor y el sistema operativo host proporcionan filtros de paquetes de red. Estos filtros ayudan a garantizar que los virtual machines que no son de confianza no pueden generar tráfico suplantado o recibir tráfico no dirigido a ellos. Dirigen el tráfico a los puntos de conexión de infraestructura protegidos y evitan el envío o recepción de tráfico de difusión inadecuado.

Otras reglas configuradas por el agente del controlador de fabric para aislar la VM

Por defecto, Azure bloquea todo el tráfico cuando creas una máquina virtual. A continuación, el agente del controlador de infraestructura configura el filtro de paquetes para agregar reglas y excepciones que permitan el tráfico autorizado.

El agente fabric controller programa dos categorías de reglas:

  • Reglas de configuración o infraestructura de máquinas: Por defecto, Azure bloquea toda comunicación. Agregue excepciones para permitir que una máquina virtual envíe y reciba tráfico DHCP y DNS. Virtual machines también puede enviar tráfico a internet "público" y enviar tráfico a otros virtual machines dentro de la misma Azure Virtual Network y al servidor de activación del sistema operativo. La lista de destinos salientes permitidos para máquinas virtuales no incluye subredes de routers de Azure, gestión de Azure ni otras propiedades de Microsoft.
  • Archivo de configuración de Role: Este archivo define las listas de Control de Acceso entrantes (ACL) basadas en el modelo de servicio del arrendatario.

Aislamiento de VLAN

Cada clúster contiene tres VLAN:

aislamiento de VLAN

  • La VLAN principal: Interconecta nodos clientes no confiables.
  • La red VLAN FC: contiene controladores de tejido (FC) de confianza y sistemas auxiliares.
  • La VLAN del dispositivo: Contiene dispositivos de red y otras infraestructuras de confianza.

La VLAN FC puede comunicarse con la VLAN principal, pero la VLAN principal no puede iniciar comunicación con la VLAN FC. La VLAN principal tampoco puede comunicarse con la VLAN del dispositivo. Esta arquitectura VLAN garantiza que, incluso si un nodo que ejecuta código cliente está comprometido, no puede atacar nodos ni en la FC ni en las VLANs del dispositivo.

aislamiento del almacenamiento

Aislamiento lógico entre cómputo y almacenamiento

Como parte de su diseño fundamental, Microsoft Azure separa el cálculo basado en máquinas virtuales de storage. Este diseño permite que el cálculo y el almacenamiento escalen de forma independiente, facilitando la provisión de multitenencia y aislamiento.

Por lo tanto, Azure Storage se ejecuta en hardware independiente sin conectividad de red con Azure Proceso, excepto la conectividad lógica. Este diseño de almacenamiento significa que cuando creas un disco virtual, el sistema no asigna espacio en disco para toda su capacidad. En su lugar, el sistema crea una tabla que asigna direcciones en el disco virtual a áreas del disco físico. Esta tabla está inicialmente vacía. La primera vez que escribe datos en el disco virtual, el sistema asigna espacio en el disco físico y coloca un puntero a él en la tabla.

Aislamiento mediante el control de acceso al almacenamiento

Access control en Azure Storage usa un modelo de access control simple. Cada suscripción Azure puede crear una o varias cuentas de storage. Cada cuenta de almacenamiento tiene una sola clave secreta que se usa para controlar acceso a todos los datos de esa cuenta de almacenamiento.

Aislamiento mediante el control de acceso al almacenamiento

Puede controlar acceso a los datos de Azure Storage (incluidas tablas) a través de un token de SAS (firma de acceso compartido), que otorga acceso con alcance limitado. Se crea el SAS a través de una plantilla de consulta (URL) y se firma con el SAK (clave de cuenta de almacenamiento). Puedes asignar la URL firmada a otro proceso (delegado). Después, el proceso delegado puede rellenar los detalles de la consulta y realizar la solicitud del servicio storage. Al usar una SAS, puede conceder accesos basados en el tiempo a los clientes sin revelar la clave secreta de la cuenta de almacenamiento.

Con el SAS, puedes conceder a un cliente permisos limitados sobre los objetos de tu cuenta de almacenamiento durante un período de tiempo determinado y con un conjunto determinado de permisos. Concede estos permisos limitados sin tener que compartir las claves de acceso de cuenta.

Aislamiento del nivel IP de almacenamiento

Puede establecer firewalls y definir un intervalo de direcciones IP para los clientes de confianza. Con un intervalo de direcciones IP, solo los clientes que tienen una dirección IP dentro del intervalo definido pueden conectarse a Azure Storage.

Utiliza un mecanismo de red que asigne un túnel dedicado de tráfico al almacenamiento IP para proteger los datos de almacenamiento IP de usuarios no autorizados.

Cifrado

Azure ofrece los siguientes tipos de cifrado para proteger los datos:

  • Cifrado en tránsito
  • Cifrado en reposo

Cifrado en tránsito

El cifrado en tránsito protege los datos cuando se transmiten entre redes. Mediante Azure Storage, puede proteger los datos mediante:

Cifrado en reposo

Para muchas organizaciones, el cifrado de datos en reposo es un paso obligatorio hacia la privacidad de los datos, el cumplimiento y la soberanía de los datos. Azure características que proporcionan cifrado de datos en reposo incluyen:

Cifrado en el host

Importante

Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.

Use el cifrado en el host para nuevas máquinas virtuales o pruebe el tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migrar de la Azure Disk Encryption al cifrado en host para obtener más información.

Cifrado en el host proporciona cifrado de extremo a extremo para los datos de la máquina virtual al cifrar los datos a nivel de host de la máquina virtual. De forma predeterminada, usa claves administradas por la plataforma, pero opcionalmente puede usar claves administradas por el cliente almacenadas en Azure Key Vault o Azure Key Vault HSM administrado cuando necesite un mayor control.

El cifrado en el host proporciona cifrado del lado servidor en el nivel de host de máquina virtual mediante el cifrado AES 256, que es compatible con FIPS 140-2. Este cifrado se produce sin consumir recursos de CPU de máquina virtual y proporciona cifrado de un extremo a otro para:

  • Discos temporales
  • Cachés de discos de datos y sistema operativo
  • Flujos de datos a Azure Storage

Ventajas clave del cifrado en el host:

  • Sin impacto en el rendimiento: El cifrado ocurre a nivel de host sin utilizar los recursos de la CPU de la VM.
  • Soporte amplio para VM: Compatible con la mayoría de las series y tamaños de VM.
  • Claves gestionadas por el cliente: Integración opcional con Azure Key Vault o Managed HSM para el control de claves.
  • Claves gestionadas por la plataforma por defecto: No se requiere configuración adicional para el cifrado.

Para obtener más información, consulte Encryption at host and Overview of managed disk encryption options.

Aislamiento de base de datos SQL

Azure SQL Database es un servicio de base de datos relacional basado en la nube construido sobre el motor Microsoft SQL Server. Azure SQL Database es un servicio de base de datos multiinquilino, escalable y altamente disponible, con aislamiento predecible de datos a nivel de cuenta, geografía, región y red. El servicio proporciona este aislamiento de base de datos con una administración casi nula.

Modelo de aplicación de SQL Database

Desde la perspectiva de las aplicaciones, SQL Database proporciona la siguiente jerarquía, donde cada nivel tiene independencia de niveles de uno a varios.

Modelo de aplicación de base de datos SQL

La cuenta y la suscripción son conceptos de la plataforma de Microsoft Azure para asociar la facturación y la administración.

Los servidores y bases de datos SQL lógicos son conceptos específicos de las bases de datos SQL. Los gestionas usando interfaces OData y T-SQL proporcionadas por bases de datos SQL o el portal de Azure.

Los servidores en SQL Database no son instancias físicas ni de VM. En cambio, son colecciones de bases de datos que comparten políticas de gestión y seguridad almacenadas en una llamada base de datos maestra lógica.

Base de datos SQL

Las bases de datos “maestras lógicas” incluyen:

  • Inicios de sesión SQL usados para conectarse al servidor
  • Reglas de firewall

No se garantiza que la información de facturación y uso de las bases de datos de un mismo servidor esté en la misma instancia física del clúster. Las aplicaciones deben proporcionar el nombre de la base de datos destino al conectarse.

Desde tu perspectiva, creas un servidor en una región geográfica, pero Azure crea el servidor en uno de los clústeres de esa región.

Aislamiento a través de la topología de red

Cuando creas un servidor y registras su nombre DNS, el nombre DNS apunta a la dirección VIP del Gateway en el centro de datos específico donde colocas el servidor.

Detrás de la dirección VIP (dirección IP virtual), hay una colección de servicios de puerta de enlace sin estado. En general, las puertas de enlace intervienen cuando se necesita coordinación entre varios orígenes de datos (base de datos maestra, base de datos de usuario, etc.). Los servicios de puerta de enlace implementan las funciones siguientes:

  • Proxy de conexión TDS. Esta función incluye la ubicación de la base de datos de usuario en el clúster de back-end, la implementación de la secuencia de autenticación y, a continuación, el reenvío de los paquetes de TDS al back-end y de vuelta.
  • Administración de bases de datos. Esta función incluye la implementación de una colección de flujos de trabajo para controlar las operaciones de base de datos CREATE, ALTER y DROP. El servicio puede invocar operaciones de base de datos ya sea detectando paquetes TDS o APIs explícitas de OData.
  • Operaciones de autenticación y usuario: CREATE, ALTER y DROP
  • Operaciones de administración de servidores a través de la API de OData

Aislamiento mediante topología de red

El nivel detrás de las puertas de enlace se denomina parte posterior. La capa de back-end almacena todos los datos de forma muy disponible. Cada fragmento de datos pertenece a una partición o unidad de conmutación por error y cada partición tiene al menos tres réplicas. El motor de SQL Server almacena y replica réplicas, y un sistema de conmutación por error a menudo denominado fabric los administra.

Por lo general, el sistema back-end no tiene comunicaciones salientes a otros sistemas como precaución de seguridad. Azure limita la comunicación saliente a los sistemas de la capa de front-end (gateway). Las máquinas del nivel de puerta de enlace tienen privilegios limitados en las máquinas de back-end. Esta restricción minimiza la superficie de ataque como mecanismo de defensa en profundidad.

Aislamiento por función y acceso de la máquina

La base de datos SQL comprende servicios que se ejecutan en diferentes funciones de la máquina. SQL Database divide estos servicios en entornos de base de datos en la nube de back-end y entornos de puerta de enlace y administración de front-end, con el principio general de que el tráfico solo entra en el back-end y no sale de él. El entorno de front-end puede comunicarse con el exterior y con otros servicios y, en general, solo tiene permisos limitados en el back-end (los suficientes para llamar a los puntos de entrada que necesita invocar).

Aislamiento de redes

Los despliegues de Azure tienen múltiples capas de aislamiento de red. El siguiente diagrama muestra las distintas capas de aislamiento de red que proporciona Azure. Estas capas incluyen características nativas de la plataforma Azure y características definidas por el cliente. Entrante desde Internet, Azure DDoS protection proporciona aislamiento contra ataques a gran escala contra Azure. La siguiente capa de aislamiento es las direcciones IP públicas (puntos de conexión) definidas por el cliente, que se usan para determinar qué tráfico puede pasar a través del servicio en la nube al virtual network. El aislamiento de redes virtuales nativas de Azure garantiza un aislamiento completo respecto a todas las demás redes. El tráfico fluye solo a través de rutas y métodos configurados por el usuario. Estos caminos y métodos son la siguiente capa, donde NSGs, UDR y tú pueden usar dispositivos virtuales de red para crear límites de aislamiento que protejan los despliegues de aplicaciones en la red protegida.

 Aislamiento de red

Aislamiento del tráfico: Una red virtual es el límite de aislamiento del tráfico en la plataforma Azure. Virtual machines (VM) de una virtual network no se pueden comunicar directamente con las máquinas virtuales de una virtual network diferente, incluso si el mismo cliente crea ambas redes virtuales. El aislamiento es una propiedad crítica que garantiza que las máquinas virtuales y las comunicaciones del cliente sigan siendo privadas dentro de una red virtual.

Una subred proporciona otra capa de aislamiento dentro de una red virtual basada en el rango de IP. Puede dividir un virtual network en varias subredes para la organización y la seguridad. Las máquinas virtuales y las instancias de rol paaS implementadas en subredes (iguales o diferentes) dentro de un virtual network pueden comunicarse entre sí sin ninguna configuración adicional. También puede configurar grupos de seguridad de red (NSG) para permitir o denegar el tráfico de red a una instancia de máquina virtual en función de las reglas de seguridad. Puede asociar NSG a subredes o interfaces de red individuales conectadas a máquinas virtuales. Al asociar un grupo de seguridad de red a una subred, las reglas de seguridad se aplican a todas las instancias de máquina virtual de esa subred.

Pasos siguientes

  • Obtenga información sobre network security groups. Los grupos de seguridad de red filtran el tráfico de red entre los recursos de Azure en una red virtual. Puede restringir el tráfico a subredes o virtual machines en función del origen, el destino, el puerto y el protocolo mediante reglas de seguridad.

  • Obtenga información sobre el aislamiento de máquinas virtuales en Azure. Azure Proceso ofrece tamaños de máquina virtual que están aislados para un tipo de hardware específico y dedicados a un solo cliente.