Gestion et exploitation du réseau de production Azure

Cet article décrit comment Microsoft gère et exploite le réseau de production Azure pour sécuriser les centres de données Azure.

Surveiller, enregistrer et rapporter

La gestion et l’exploitation du réseau de production Azure sont un effort coordonné entre les équipes opérationnelles d’Azure et d’Azure SQL Database. Les équipes utilisent plusieurs outils de surveillance des performances des systèmes et des applications dans cet environnement. Ils utilisent également des outils appropriés pour surveiller les dispositifs réseau, serveurs, services et processus applicatifs.

Pour garantir l’exécution sécurisée des services fonctionnant dans l’environnement Azure, les équipes opérationnelles mettent en œuvre plusieurs niveaux de surveillance, de journalisation et de rapports, incluant les actions suivantes :

  • Microsoft Monitoring Agent (MMA) collecte les informations de journalisation relatives à la surveillance et au diagnostic à partir de nombreux emplacements, y compris le contrôleur de fabric (FC) et le système d’exploitation hôte (OS), et les consigne dans des fichiers journaux. L’agent finit par transférer un sous-ensemble traité des informations vers un compte de stockage Azure préconfiguré. De plus, le service autonome de surveillance et de diagnostic lit diverses données de surveillance et de diagnostic et résume ces informations. Le service de surveillance et de diagnostic écrit les informations dans un journal intégré. Azure utilise la surveillance de sécurité Azure personnalisée, qui est une extension du système de surveillance Azure. Cette extension comporte des composants qui observent, analysent et rapportent des événements pertinents pour la sécurité depuis différents points de la plateforme.

  • La plateforme Azure SQL Database Windows Fabric fournit des services de gestion, de déploiement, de développement et de supervision opérationnelle pour Azure SQL Database. La plateforme propose des services de déploiement distribués en plusieurs étapes, la surveillance de la santé, les réparations automatiques et la conformité des versions de service. La plateforme propose les services suivants :

    • Capacités de modélisation de service avec un environnement de développement haute fidélité (les clusters de centres de données sont coûteux et rares).
    • Flux de travail de déploiement et de mise à niveau en un clic pour le démarrage et la maintenance du service.
    • Rapports de santé avec des flux de travail automatisés de réparation qui favorisent l’auto-guérison.
    • Des installations de surveillance, d’alertes et de débogage en temps réel à travers les nœuds d’un système distribué.
    • Collecte centralisée de données opérationnelles et de métriques pour l’analyse distribuée des causes profondes et l’analyse des services.
    • Outils opérationnels pour le déploiement, la gestion du changement et la surveillance.
    • La plateforme Azure SQL Database Windows Fabric et les scripts de surveillance s’exécutent en continu et surveillent en temps réel.

Si des anomalies surviennent, Azure active le processus de réponse aux incidents suivi par l’équipe de triage des incidents d’Azure. Azure informe le personnel de soutien approprié pour intervenir en cas d’incident. Un système centralisé de ticketing documente et gère le suivi et la résolution des problèmes. Microsoft met à disposition les indicateurs de disponibilité du système dans le cadre de l’accord de confidentialité (NDA) et sur demande.

Réseau d’entreprise et accès multifactoriel à la production

La base d’utilisateurs du réseau d’entreprise comprend du personnel support Azure. Le réseau d’entreprise prend en charge les fonctions internes de l’entreprise et inclut l’accès aux applications internes pour le support client Azure. Microsoft sépare logiquement et physiquement le réseau d’entreprise du réseau de production Azure. Le personnel Azure accède au réseau d’entreprise en utilisant des stations de travail Azure et des ordinateurs portables. Tous les utilisateurs doivent posséder un compte Microsoft Entra, comprenant un nom d’utilisateur et un mot de passe, pour accéder aux ressources réseau d’entreprise. Microsoft Information Technology administre et gère les comptes Microsoft Entra pour tout le personnel, les sous-traitants et les fournisseurs qui accèdent au réseau d’entreprise. Les identifiants utilisateurs uniques distinguent le personnel en fonction de leur statut d’emploi chez Microsoft.

Services ADFS (AD FS) contrôle l’accès aux applications Azure internes via l’authentification. Microsoft Information Technology héberge AD FS pour authentifier les utilisateurs du réseau d’entreprise en appliquant un jeton sécurisé et les revendications des utilisateurs. AD FS aide les applications Azure internes à authentifier les utilisateurs par rapport au domaine Active Directory d’entreprise de Microsoft. Pour accéder au réseau de production depuis l’environnement réseau d’entreprise, les utilisateurs doivent s’authentifier en utilisant une authentification multifacteur.

Étapes suivantes

Pour en savoir plus sur ce que Microsoft fait pour sécuriser l’infrastructure Azure, voir :