Azure Enclave : défense en profondeur

Azure Enclave fournit une défense en profondeur grâce à plusieurs couches de protections de limites et de garde-fous pour protéger et protéger vos données.

Diagramme montrant les couches de défense en profondeur pour Azure Enclave.

  1. Contrôle d’accès en fonction du rôle (RBAC) : système de gestion des accès standard pour toutes les ressources Azure. Les principaux de sécurité proviennent de Microsoft Entra ID (par exemple, propriétaire de la communauté ou propriétaire de l'enclave). ​
  2. Azure Policy - Moteur de stratégie pour appliquer les normes organisationnelles et évaluer la conformité à grande échelle. Azure Policy évalue les requêtes et ressources Azure Resource Manager (ARM) par rapport aux règles métier appelées définitions de stratégie. Les stratégies sont attribuées aux niveaux du groupe de ressources de charge de travail et du groupe de ressources managées de l'enclave. Ils sont également utilisés pour contrôler quels services Azure peuvent être déployés et dans quel réseau virtuel d’enclave une charge de travail peut être déployée.
  3. Azure réseau étendu virtuel - Réseau étendu défini par logiciel pour la gestion de la sécurité, du routage et de la connectivité. Virtual WAN implémentation a un hub sécurisé protégé par Pare-feu Azure.
  4. Pare-feu Azure - Un service de sécurité de pare-feu réseau intelligent natif cloud, offrant une protection de premier ordre contre les menaces pour le trafic réseau entrant et sortant de la communauté ainsi que pour les flux de trafic internes entre les enclaves de la communauté.
  5. Réseau virtuel Azure - Réseau défini par logiciel pour héberger des ressources de Azure privées. Dans les enclaves, les charges de travail utilisent des adresses IP privées ; les flux sont forcés par le biais de la communauté Pare-feu Azure. Seuls les propriétaires d'enclaves peuvent créer ou modifier les Réseau virtuel de leur enclave. Contient des sous-réseaux pour une granularité de mise en réseau supplémentaire.
  6. Groupes de sécurité réseau - service de sécurité réseau de couche 3 et 4 du modèle OSI pour filtrer le trafic à destination et en provenance des ressources Azure dans un réseau virtuel Azure. Ceci est complémentaire au contrôle fourni par le pare-feu du système d’exploitation et la communauté Pare-feu Azure. Tous les flux sont enregistrés via les journaux de flux NSG.
  7. Charges de travail : combinaison de services cloud et de logiciels installés hébergés à l’intérieur d’un réseau virtuel. Étant donné que les services sont déployés dans un Réseau virtuel ou liés à un Réseau virtuel, les flux sont contrôlés par le Pare-feu Azure par le biais de Azure Virtual WAN central. ​

Note

L’intégration au réseau virtuel n’est qu’une seule méthode d’isolation des ressources de la plateforme. Vous pouvez isoler davantage vos charges de travail via d’autres solutions de gestion des identités et des accès, telles que Microsoft Entra ID et les Access Control basées sur des attributs.

  1. Secrets, journalisation et supervision - Coffre de secrets spécifique à l’enclave (Key Vault) et espace de travail Log Analytics. Bien que ces services soient des services de plateforme, ils ne sont accessibles que depuis le réseau virtuel de l'enclave (pare-feu + point de terminaison privé). Azure Enclave, les ressources gérées et les charges de travail clients enregistrent automatiquement, les paramètres de diagnostic, les données et la journalisation des activités Azure. Lorsqu’un propriétaire d’une communauté crée une nouvelle enclave, il peut choisir une destination pour ces données de journalisation (l’espace de travail Log Analytics de l’enclave, l’espace de travail Log Analytics de la communauté, ou les deux).

Sécurité en couches

Les protections multicouches fournies par Azure Enclave sont les suivantes :

  • Sécurité physique : Microsoft applique des mesures de sécurité strictes pour garantir que les centres de données Azure sont protégés et sécurisés. Cela est vrai pour les environnements cloud Air-Gapped et Commercial.

  • Isolation du réseau virtuel: réseau zero trust de niveau supérieur qui exploite et combine les capacités d’Azure Virtual WAN, de Pare-feu, de Stratégie, du contrôle d’accès basé sur les rôles (RBAC), de Network Watcher, de Monitor, de Microsoft Sentinel, de Defender et d’autres services afin de garantir que vous sachiez à tout moment où se trouvent vos données et qui y accède.

  • Gestion des connexions virtuelles : toutes les connexions, internes ou externes, sont régies par des règles strictes définies par l’utilisateur pour empêcher un accès non justifié.

  • Application d’Azure Policy : veillez à ce que vos environnements restent sécurisés grâce à des stratégies intégrées aux niveaux de la communauté, de l’enclave et des charges de travail, afin d’auditer et/ou de garantir la cohérence et la conformité au sein de votre environnement.

  • Contrôle d’accès obligatoire - L’accès aux ressources d’Azure Enclave est contrôlé au moyen de rôles RBAC intégrés qui peuvent être attribués à n’importe quel niveau de portée, de l’abonnement au groupe de ressources, jusqu’aux ressources individuelles

  • Observabilité obligatoire : le service Azure Enclave consolide la puissance totale de la journalisation, des alertes et des fonctionnalités d'audit intégrées de Azure grâce à l'intégration avec Microsoft Sentinel, Defender et d'autres outils de surveillance et de sécurité réseau pour vous assurer que vos données restent sécurisées.