Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo le ayuda a establecer líneas base de seguridad y gobernanza para que cada Azure VMware Solution carga de trabajo herede controles coherentes y reduzca el riesgo antes de la incorporación.
Este artículo ayuda a los responsables de la toma de decisiones a establecer la base de referencia de gobernanza y seguridad que cada carga de trabajo de Azure VMware Solution hereda de forma predeterminada. Un nivel de referencia es el conjunto mínimo de controles que hereda cada carga de trabajo de Azure VMware Solution antes de que se incorpore cualquier equipo de cargas de trabajo. Creas y mantienes estas líneas de base. Cree controles adicionales para satisfacer las necesidades de la organización, como el cumplimiento normativo o para administrar riesgos específicos de la carga de trabajo.
La guía de referencia aquí asume Azure VMware Solution Generation 2 (Gen 2), donde la nube privada se implementa dentro de una red virtual de Azure de forma predeterminada, lo que proporciona conectividad nativa con los servicios de Azure y controles nativos de Azure. La generación 1 (Gen 1) es la única excepción heredada y solo se menciona cuando sus capacidades difieren.
Aplique las mismas líneas de base de seguridad y gobernanza a entornos que no son de producción que los entornos de producción. Tener líneas base coherentes significa menos riesgo de debilidades en su patrimonio general y simplifica la transición de cargas de trabajo de un entorno a otro.
Recomendación: Determine la base de referencia de gobernanza y seguridad que todas las cargas de trabajo de Azure VMware Solution deben heredar tanto en el entorno de Azure como en la nube privada de VMware antes de incorporar aplicaciones o equipos operativos.
1. Ámbito de línea de base de gobernanza
Azure VMware Solution necesita gobernanza en dos superficies y una línea base que cubre solo una de ellas deja huecos en el control y el riesgo.
Gobernanza de Azure: El entorno de Azure es el conjunto de recursos de Azure que dan soporte a la nube privada, como la suscripción, la red virtual, la supervisión y las asignaciones de roles de Azure. Lo administras con herramientas nativas de Azure.
Gobernanza de la nube privada: La superficie de VMware es la propia nube privada, como segmentos de red, directivas de firewall, roles de vCenter y NSX y directivas de almacenamiento. La mayoría de ellos se rigen con herramientas nativas de VMware dentro de la nube privada.
Una base de referencia de gobernanza que aborda solo el entorno de Azure o solo el entorno de VMware crea brechas en el control operativo y la administración de riesgos.
2. Aplicación de la gobernanza
Aplique los requisitos de referencia mediante la zona de aterrizaje de la plataforma siempre que sea posible. Utilice procesos operativos manuales para respaldar la aplicación cuando los controles técnicos no estén disponibles.
Aplique Azure Policy en el nivel de grupo de administración, suscripción o grupo de recursos para establecer requisitos obligatorios para cada implementación de Azure VMware Solution. Al usar Azure Policy, puede garantizar la coherencia en las nubes privadas de Azure VMware Solution, especialmente al delegar la administración de VMware a los propietarios de las cargas de trabajo. Alinee estos requisitos con los estándares que ya se usan en el patrimonio de Azure más amplio. Algunas directivas y mecanismos de cumplimiento estándar incluyen:
Límites de implementación:Ubicaciones permitidas
Azure VMware Solution SKU:Tipos de recursos permitidos (personalizados para Azure VMware Solution)
Protección de la nube privada: bloqueos de recursos (no una definición de Azure Policy)
3. Línea base de seguridad
Cada implementación de Azure VMware Solution debe heredar una línea base de seguridad aprobada antes de la incorporación de cargas de trabajo. Comience con la línea base de seguridad de Azure para Azure VMware Solution, que asigna las funcionalidades de Azure VMware Solution con el Microsoft Cloud Security Benchmark y proporciona directrices de seguridad recomendadas por Microsoft. Microsoft Defender para la nube puede evaluar continuamente el entorno con las recomendaciones aplicables y los controles normativos. Las definiciones de Azure Policy asociadas a los controles de evaluación comparativa aparecen en la experiencia de cumplimiento normativo de Microsoft Defender para la nube. Consulte Azure VMware Solution recomendaciones de seguridad.
4. Base de referencia de identidad de Azure VMware Solution
Azure VMware Solution consume los servicios de identidad existentes, por lo que la línea base hace referencia a cómo se conecta y los recursos, como las máquinas virtuales, en lugar de implementar nuevos servicios de identidad. Esta línea base se relaciona con los servicios de identidad usados por Azure VMware Solution en sí, y no afecta a los servicios de identidad que usan las cargas de trabajo de aplicación individuales que se ejecutan en VMware.
4.1 Proveedor de identidades
Use un origen de identidad externo para el acceso a vCenter en lugar de la cuenta integrada de CloudAdmin. Azure VMware Solution admite tanto Microsoft Entra ID como Active Directory (LDAPS) como orígenes de identidad externos para vCenter Server.
Opción 1. Microsoft Entra ID (recomendado). Las organizaciones que ya normalizan Microsoft Entra ID deben preferir Entra ID federación, ya que centraliza la gobernanza de identidades, el acceso condicional y la autenticación multifactor en Azure y la administración de VMware.
Opción 2. Active Directory Domain Services a través de LDAPS. Las organizaciones con dependencias operativas en la administración de VMware integrada Active Directory pueden seguir usando LDAPS. Proporciona continuidad con los flujos de trabajo de administrador de VMware integrados en AD existentes. Ejecuta los controladores de dominio de AD en Azure de forma centralizada en la suscripción de identidad de la plataforma.
4.2 Permisos de usuario
Las decisiones de acceso de los usuarios establecen la base para la administración segura de Azure VMware Solution. Antes de incorporar equipos operativos, defina cómo los administradores reciben acceso, qué roles pueden usar y cómo se revisa el acceso a lo largo del tiempo.
Asignación basada en grupos: Defina grupos de administradores antes de incorporar equipos operativos. Asigne usuarios a grupos y asigne grupos a roles. Evite las asignaciones directas de usuario, excepto las excepciones temporales.
Roles de vCenter con privilegios mínimos: Use roles de vCenter personalizados cuando el rol CloudAdmin conceda más acceso de lo que necesita un equipo. Azure VMware Solution admite roles personalizados en vCenter con privilegios iguales o inferiores al rol CloudAdmin. No ofrece roles personalizados en el portal de Azure VMware Solution.
Paridad en NSX Manager: Aplique el mismo proceso de gobierno de acceso a NSX Manager. Defina roles administrativos aprobados, aplique privilegios mínimos y realice revisiones de acceso periódicas. No se admiten todos los roles NSX predefinidos, por lo que se define un pequeño conjunto de roles NSX aprobados y se revisan periódicamente.
4.3 Rol CloudAdmin
El rol CloudAdmin en Azure VMware Solution se comporta de forma diferente del acceso de administrador de VMware local y tratarlo como una cuenta de administrador de controlador diario es un error común. Trate CloudAdmin como una credencial de emergencia, que se rota periódicamente, se supervisa y se reserva únicamente para situaciones de emergencia. Conceda acceso diario a través de grupos de identidades externos asignados a roles con privilegios mínimos.
Solo para emergencias: No use la cuenta integrada CloudAdmin para la administración diaria ni para la integración de servicios. Resérvela como una cuenta de «break-glass» para acceso de emergencia. Almacene la credencial mediante su proceso de acceso privilegiado, rótela según un calendario definido y genere alertas ante su recuperación o uso.
Sin acceso a nivel de host: Los administradores de Azure VMware Solution no tienen acceso a la cuenta de vCenter Server administrator@vsphere.local ni a la cuenta raíz de ESXi. Sin embargo, los administradores pueden asignar Active Directory usuarios y grupos al rol CloudAdmin en vCenter Server.
Dominio de SSO administrado: El dominio Vsphere.local SSO es un recurso administrado que admite operaciones de plataforma. No se puede usar para crear o administrar usuarios y grupos locales más allá de las cuentas predeterminadas proporcionadas con la nube privada.
Adición de un origen de identidad: El rol CloudAdmin no puede agregar un origen de identidad (como LDAP/LDAPS) directamente. Utilice Run commands para añadir una fuente de identidad externa y asignar el rol CloudAdmin a los usuarios y grupos.
5. Línea base de red de Azure VMware Solution
Cada nube privada usa VMware NSX como capa de red definida por software, reemplazando el modelo basado en VLAN de VMware local. Los equipos crean segmentos NSX para cargas de trabajo, encaminan el tráfico a través de las puertas de enlace Tier-0 y Tier-1 de NSX y definen reglas de firewall distribuido. Planee el enfoque de seguridad de red pronto y establezca un límite claro:
Use NSX para el tráfico dentro del entorno de Azure VMware Solution (este-oeste).
Use controles Azure nativos o locales para el tráfico que cruza el límite de Azure VMware Solution (norte-sur).
5.1 Línea de base de tráfico este-oeste
Los controles este-oeste rigen el tráfico entre cargas de trabajo dentro de la nube privada. Aplique la microsegmentación con el firewall distribuido de NSX para cada carga de trabajo. Agregue vDefend solo cuando un objetivo de control específico lo requiera.
Opción 1. Firewall de NSX. Use siempre el firewall distribuido de NSX para aplicar la microsegmentación entre cargas de trabajo. La microsegmentación limita el movimiento lateral si un atacante alcanza una carga de trabajo, como detener que un servidor web en peligro llegue a una base de datos. Los equipos suelen infrautilizar esta capacidad justo después de la migración, así que inclúyela como parte de la base de referencia.
Opción 2. Firewall de NSX y Firewall vDefend de VMware. Cuando el firewall distribuido no cumple un requisito específico, evalúe el complemento opcional VMware vDefend Firewall para las funcionalidades que NSX solo no proporciona, como la detección de intrusiones y el filtrado de direcciones URL. Adóptelo solo cuando esas capacidades se correspondan con un objetivo de control que deba cumplir.
Aplique el mismo enfoque con privilegios mínimos a NSX limitando quién puede cambiar las reglas de firewall, los segmentos y el enrutamiento. Coloque el control de cambios y la auditoría en su lugar porque las actualizaciones de NSX pueden afectar a la conectividad compartida e interrumpir varias cargas de trabajo.
Línea base de tráfico norte-sur 5.2
Los controles norte-sur rigen el tráfico que entra y sale del entorno de Azure VMware Solution. La herramienta adecuada depende de su diseño de red Azure más amplio.
Opción 1.Azure Firewall o un NVA de terceros. Muchas organizaciones inspeccionan este tráfico con Azure Firewall o un dispositivo virtual de red de terceros implementado en su suscripción centralizada de la plataforma «Conectividad».
Opción 2.NSX Gateway Firewall en el borde. Use NSX Gateway Firewall en el borde de Azure VMware Solution cuando prefiera realizar la inspección en el límite de la nube privada.
Opción 3.Firewall en las instalaciones. Algunos dirigen el tráfico saliente a Internet a través de un firewall en las instalaciones ya existente.
En Gen 2, agregue grupos de seguridad de red de Azure (NSGs) en el nivel de la red virtual de Azure como una capa adicional nativa de Azure que complementa NSX. La Gen 1 no ofrece NSG.
Si aplica controles en más de una capa, planee cómo los mantendrá coherentes. Los controles divididos entre capas agregan complejidad, dificultan la solución de problemas y pueden crear rutas de acceso de tráfico no deseadas. Si usa herramientas de red automatizadas, decida por adelantado cómo mantendrá las directivas sincronizadas entre VMware y Azure. Documente los requisitos de conectividad de red de la carga de trabajo y asegúrese de que los administradores de VMware y los equipos de administración de red ascendente usan la misma documentación y el mismo proceso de notificación de cambios.
6. Azure VMware Solution línea base de costo
La gobernanza de costos establece las barreras de protección financiera que heredan todas las implementaciones de Azure VMware Solution. Como mínimo, se necesita un presupuesto con alertas, un estándar obligatorio de etiquetado y una persona responsable designada para aprobar los cambios de capacidad en cada suscripción de Azure VMware Solution.
Presupuestos y alertas: Use Microsoft Cost Management para establecer umbrales presupuestarios y alertas de gasto, de modo que el exceso de gasto se detecte con antelación. Requerir que los equipos de carga de trabajo configuren alertas para umbrales de uso de CPU, memoria y vSAN y enruten esas alertas a un propietario de operaciones con nombre para que la respuesta no sea ambigua. Establezca los valores de umbral de manera centralizada, por ejemplo, configurando alertas cuando el uso sostenido de CPU alcance el 75 % en los clústeres de producción, de modo que las decisiones sobre capacidad se basen en los mismos datos en todos los equipos. Consulte Configuración de alertas para Azure VMware Solution.
Etiquetado: Exija etiquetas en los recursos de Azure VMware Solution para que los costes se atribuyan a sus propietarios y cargas de trabajo, y pueda generar informes sobre ellos. Consulte Definiciones de directiva para etiquetar recursos.
Capacidad: Trate la adición de hosts como una acción deliberada y aprobada. Decida quién puede aprobar la nueva capacidad. Defina estándares para el tamaño mínimo y máximo del clúster y para las regiones de despliegue aprobadas, y exija un margen de capacidad para que un almacén de datos nunca llegue a llenarse en exceso. Solicite la cuota del host antes de necesitarla. Las solicitudes de cuota no agregan ningún costo, pero una adición de capacidad puede tardar varios días en completarse. Asegúrese de que el proceso incluye la adquisición de las licencias de VCF necesarias para los hosts de Azure VMware Solution recién agregados.
7. Azure VMware Solution línea base de máquina virtual invitada
Microsoft administra la infraestructura de Azure VMware Solution, incluidos hosts ESXi, vCenter Server y NSX. Usted sigue siendo responsable de los sistemas operativos invitados, las aplicaciones y los controles de seguridad que se ejecutan dentro de cada máquina virtual.
Extienda la gobernanza a los sistemas operativos invitados incorporando máquinas virtuales a VMware vSphere habilitado para Azure Arc. Consulte VMware vSphere habilitado para Azure Arc.
Una vez que una máquina virtual está habilitada para Arc, las organizaciones pueden aplicar Azure Policy Machine Configuration, servicios Microsoft Defender, Update Manager y otras funcionalidades de administración de Azure mediante los mismos procesos de gobernanza que se usan para Azure máquinas virtuales. Consulte Definiciones de directivas integradas para servidores habilitados para Azure Arc y Creación de definiciones de directivas de configuración de máquinas personalizadas.
Línea base de configuración de invitado 7.1
Requerir la integración de Azure Arc como parte del proceso de aprovisionamiento de máquinas virtuales. La incorporación temprana garantiza que los controles de gobernanza se apliquen desde el primer día en lugar de agregarse más adelante a través del esfuerzo manual. Azure Arc habilita funcionalidades como Inventario, Seguimiento de cambios y Configuración de la máquina.
Estos servicios funcionan en Azure VMware Solution de la misma manera que funcionan para las máquinas virtuales de Azure cuando el sistema invitado está habilitado para Arc. Después, las organizaciones pueden aplicar los mismos estándares de configuración en entornos de Azure, VMware local y Azure VMware Solution.
7.2 Protección de endpoints
Los estándares de Endpoint Protection deben ser coherentes independientemente de dónde se ejecute la máquina virtual. Para Azure VMware Solution máquinas virtuales, VMware vSphere habilitado para Azure Arc proporciona la ruta de integración necesaria para implementar Microsoft Defender para punto de conexión y otros servicios de seguridad de Azure. Este enfoque permite a los equipos de seguridad mantener una vista unificada de la posición de seguridad de los puntos de conexión en el entorno híbrido. Consulte Integración de Microsoft Defender para la nube con Azure VMware Solution.
Línea base de aplicación de revisiones 7.3
Microsoft es responsable de aplicar revisiones a la infraestructura de Azure VMware Solution. En su organización, normalmente, el equipo de operaciones de TI o los equipos de administración de cargas de trabajo son responsables de aplicar revisiones a aplicaciones y sistemas operativos invitados. Si su organización depende de soluciones empresariales consolidadas de gestión de parches, siga utilizándolas cuando haya necesidades avanzadas de programación u orquestación. Estos requisitos pueden incluir Administrador de actualizaciones de Azure en las máquinas virtuales de Azure VMware Solution habilitadas para Arc.
7.4 Línea de base de la extensión de VM
Las extensiones de máquina virtual proporcionan funcionalidades como la supervisión de seguridad, la recopilación de telemetría y la administración operativa. Sin gobernanza, la implementación de extensiones puede ser fragmentada y difícil de controlar.
Defina un catálogo de extensiones aprobado y requiera que los equipos de carga de trabajo usen solo extensiones autorizadas. Empareja la gobernanza de extensiones con Azure Policy para aplicar el cumplimiento y detectar configuraciones no autorizadas.