Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se proporciona información general sobre las características principales de seguridad de Azure para las máquinas virtuales.
Azure Virtual Machines te ayuda a desplegar una amplia gama de soluciones informáticas de forma ágil. El servicio es compatible con Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP y Azure BizTalk Services. Puede implementar cualquier carga de trabajo y cualquier idioma en casi cualquier sistema operativo.
Las máquinas virtuales de Azure proporcionan la flexibilidad de virtualización sin comprar y mantener hardware físico. Puede compilar e implementar aplicaciones con la garantía de que los datos están protegidos en centros de datos altamente seguros.
Azure te ayuda a construir soluciones con seguridad mejorada y compatibles que:
- Protege las máquinas virtuales de virus y malware.
- Cifrar datos sensibles.
- Protegen el tráfico de red.
- Identifican y detectan amenazas.
- Cumpla los requisitos de cumplimiento.
Lanzamiento confiable
Trusted launch es el valor predeterminado para las Azure VMs de Generación 2 recién creadas y los conjuntos de escalado de máquinas virtuales. El inicio de confianza protege contra técnicas de ataque avanzadas y persistentes, como kits de arranque, rootkits y malware de nivel de kernel.
El lanzamiento confiable proporciona:
- Arranque seguro: Protege contra la instalación de rootkits y kits de arranque basados en malware asegurando que solo los sistemas operativos y controladores firmados puedan arrancar.
- vTPM (Módulo de plataforma de confianza virtual): una bóveda segura dedicada para claves y mediciones que permite la certificación y la verificación de la integridad del arranque.
- Monitorización de la integridad del arranque: Utiliza la verificación a través de Microsoft Defender para la nube para verificar la integridad de la cadena de arranque y alertar sobre fallos.
Puede habilitar el lanzamiento confiable en máquinas virtuales existentes y conjuntos de escalado de máquinas virtuales. Para más información, consulte Inicio seguro para máquinas virtuales de Azure.
Computación confidencial
La computación confidencial de Azure protege los datos mientras se usan mediante entornos de ejecución de confianza basados en hardware. Las máquinas virtuales confidenciales usan la tecnología AMD SEV-SNP para crear un límite aplicado por hardware entre la aplicación y la pila de virtualización.
Las máquinas virtuales confidenciales proporcionan:
- Aislamiento basado en hardware: entre máquinas virtuales, hipervisor y código de administración de host.
- Cifrado de disco del sistema operativo confidencial: enlaza las claves de cifrado de disco al TPM de la máquina virtual, lo que hace que el contenido del disco sea accesible solo para la máquina virtual.
- Versión de clave segura: enlace criptográfico entre la atestación de plataforma y las claves de cifrado de máquina virtual.
- Atestación: directivas personalizables para garantizar el cumplimiento del host antes de la implementación.
Para más información, consulte Máquinas virtuales confidenciales de Azure.
Cifrado de discos de máquinas virtuales
Importante
Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.
Use el cifrado en el host para nuevas máquinas virtuales o pruebe el tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.
Azure proporciona varias opciones de cifrado para discos administrados:
Cifrado del lado servidor (SSE): también denominado cifrado en reposo o cifrado de Azure Storage, SSE siempre está habilitado y cifra automáticamente los datos en discos administrados de Azure (discos de sistema operativo y de datos) al conservarse en clústeres de almacenamiento. SSE cifra los datos de forma transparente utilizando cifrado AES de 256 bits, que cumple con FIPS 140-2. SSE no afecta al rendimiento del disco y no tiene ningún costo adicional. Sin embargo, SSE no cifra los discos temporales ni las memorias caché de disco.
Cifrado en host: mejora el SSE mediante el cifrado de discos temporales y las memorias caché de disco en reposo, con datos que fluyen cifrados a clústeres de almacenamiento. Este cifrado proporciona cifrado de un extremo a otro para los datos de la máquina virtual. El cifrado en el host no usa la CPU de la máquina virtual y no afecta al rendimiento. Los discos temporales y los discos del sistema operativo efímeros se cifran con claves administradas por la plataforma. Las memorias caché del disco de datos y del sistema operativo se cifran con claves administradas por el cliente o administradas por la plataforma, en función del tipo de cifrado de disco.
Cifrado de disco confidencial: en el caso de las máquinas virtuales confidenciales, este cifrado enlaza las claves de cifrado de disco al TPM de la máquina virtual, lo que hace que el contenido del disco protegido solo sea accesible para la máquina virtual.
Por defecto, los discos gestionados utilizan claves gestionadas por plataforma sin necesidad de configuración adicional. En el caso de las claves administradas por el cliente, puede usar Azure Key Vault, Azure Key Vault Managed HSM o Azure Cloud HSM para controlar y administrar sus propias claves de cifrado.
Para más información, consulte Introducción a las opciones de cifrado de disco administrado y Cifrado del lado servidor de Azure Disk Storage.
Administración de claves
Azure Key Vault proporciona almacenamiento seguro para claves criptográficas, secretos y certificados. Azure ofrece varias soluciones de administración de claves con diferentes niveles de seguridad:
- Estándar de Azure Key Vault: FIPS 140-2 nivel 1 validado, servicio multiinquilino con claves protegidas por software.
- Azure Key Vault Premium: servicio multiinquilino validado por FIPS 140-3 con claves protegidas por HSM.
- HSM Administrado de Azure Key Vault: un servicio de un solo inquilino validado de nivel 3 conforme a FIPS 140-3 que proporciona control completo para el cliente sobre el HSM y la soberanía de claves.
En el caso de las máquinas virtuales, estos servicios pueden almacenar:
- Claves de cifrado de disco: claves administradas por el cliente para cifrar discos administrados a través de conjuntos de cifrado de disco.
- Claves de cifrado de SQL Server: claves para el cifrado de datos transparente en máquinas virtuales con SQL Server.
- Secretos de aplicación: claves y secretos usados por las aplicaciones que se ejecutan en las máquinas virtuales.
Los permisos y el acceso a los elementos protegidos se administran a través de Microsoft Entra ID. Puede auditar el uso de las claves y conservar el control total sobre las claves de cifrado.
Para más información, consulte ¿Qué es Azure Key Vault?, ¿Qué es HSM administrado de Azure Key Vault? y Administración de claves en Azure.
Copia de seguridad de máquina virtual
Azure Backup es una solución escalable que protege los datos de la máquina virtual con una inversión de capital cero y costos operativos mínimos. Los errores de aplicación pueden dañar los datos y los errores humanos pueden introducir errores. Con Azure Backup, las máquinas virtuales que ejecutan Windows y Linux están protegidas.
Azure Backup proporciona:
- Copias de seguridad independientes y aisladas: El refugio de Servicios de Recuperación almacena copias de seguridad y proporciona una gestión integrada de los puntos de recuperación. También protege contra la destrucción accidental de datos.
- Puntos de recuperación consistentes en la aplicación: Captura el estado de los datos de la aplicación en el momento de la copia de seguridad para las máquinas virtuales en ejecución.
- No se requiere conectividad saliente explícita: Toda la comunicación y transferencia de datos ocurre en la red troncal de Azure.
- Protección contra eliminación suave: Conserva los datos de copia de seguridad eliminados durante 14 días más, para que puedas recuperarlos sin pérdida de datos.
- Restauración entre regiones: Restaurar las máquinas virtuales de Azure en una región secundaria emparejada con Azure para escenarios de recuperación ante desastres.
Para más información, consulte ¿Qué es Azure Backup? y preguntas más frecuentes sobre el servicio Azure Backup.
Recuperación del Sitio de Azure
Azure Site Recovery ayuda a orquestar la replicación, la conmutación por error y la recuperación de cargas de trabajo y aplicaciones para que estén disponibles desde una ubicación secundaria si la ubicación principal deja de funcionar.
Recuperación del sitio:
- Simplifica la estrategia BCDR: facilita la replicación, la conmutación por error y la recuperación de múltiples cargas de trabajo y aplicaciones empresariales desde una sola ubicación.
- Proporciona replicación flexible: replicar cargas de trabajo que se ejecutan en Hyper-V VMs, VMware VMs y servidores físicos Windows/Linux.
- Soporta conmutación por error y recuperación: Proporciona pruebas de conmutación por error para simulacros de recuperación ante desastres sin afectar a los entornos de producción.
- Elimina centros de datos secundarios: Replicar en Azure, eliminando el coste y la complejidad de mantener un sitio secundario.
Para más información, consulte ¿Qué es Azure Site Recovery?, ¿Cómo funciona Azure Site Recovery? y ¿Qué cargas de trabajo están protegidas por Azure Site Recovery?
Redes virtuales
Las máquinas virtuales requieren conectividad de red. Azure requiere que las máquinas virtuales estén conectadas a una red virtual de Azure.
Azure Virtual Network es una construcción lógica creada encima del tejido de red físico de Azure. Cada instancia lógica de Azure Virtual Network está aislada de todas las demás redes virtuales de Azure. Este aislamiento ayuda a garantizar que el tráfico de red de las implementaciones no sea accesible para otros clientes de Microsoft Azure.
Para obtener más información, consulte Introducción a la seguridad de red de Azure y Introducción a virtual Network.
Administración de directivas de seguridad
Microsoft Defender para la nube le ayuda a evitar, detectar y responder a amenazas. Defender for Cloud aporta visibilidad mejorada y control sobre la seguridad de los recursos de Azure. Defender for Cloud ofrece monitorización integrada de seguridad y gestión de políticas en todas tus suscripciones de Azure.
Defender for Cloud le ayuda a optimizar y supervisar la seguridad de las máquinas virtuales mediante:
- Proporcionando recomendaciones de seguridad para máquinas virtuales.
- Supervisando el estado de las máquinas virtuales.
- Proporcionando Microsoft Defender para servidores con protección avanzada contra amenazas.
Microsoft Defender para servidores incluye:
- Integración de Microsoft Defender para punto de conexión para la detección y respuesta en puntos de conexión.
- Evaluación de vulnerabilidades para identificar debilidades de seguridad.
- Acceso justo a tiempo a VM para reducir la superficie de ataque.
- Monitorización de la integridad de archivos para detectar cambios en archivos críticos.
- Controles adaptativos de aplicaciones para aplicaciones aprobadas.
Para obtener más información, consulte Introducción a Microsoft Defender para la nube, Microsoft Defender para servidores y preguntas más frecuentes sobre Microsoft Defender para la nube.
Cumplimiento normativo
Las ofertas de cumplimiento de Microsoft y los informes de auditoría identifican qué servicios en la nube están dentro del alcance de cada auditoría formal de terceros. El alcance puede variar según la oferta, así que utiliza las ofertas actuales de cumplimiento de Microsoft y la documentación de auditoría en lugar de una lista estática de certificación para Azure Virtual Machines.
Para más información, consulta las ofertas de cumplimiento de Microsoft, Azure y otros servicios en la nube de Microsoft en el ámbito de auditoría de cumplimiento, Microsoft Trust Center: Compliance y documentación de cumplimiento de Azure.
Pasos siguientes
Aprenda sobre los procedimientos recomendados de seguridad para máquinas virtuales y sistemas operativos.