Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article décrit les scénarios de migration des services de sécurité d’Amazon Web Services (AWS) vers Azure. Les services de sécurité font partie de la base de la surveillance des charges de travail, de la détection des menaces, de l’identité, des secrets et de la protection réseau. Pendant la migration, conservez la couverture de sécurité active dans les deux clouds jusqu’à ce que vous validiez la conception Azure et retirez les contrôles AWS en toute sécurité.
Ces scénarios couvrent la surveillance de la sécurité et les opérations SOC, la posture et la conformité de la sécurité cloud, l’identité, les secrets et les clés, la sécurité des données et la protection réseau.
Comparaison des composants
Commencez par comparer les services de sécurité et d’identité AWS utilisés par la charge de travail avec les services Azure les plus proches. L’objectif est d’identifier les services Azure qui doivent posséder la surveillance, la gestion de la posture, l’identité, les secrets, les clés de chiffrement et l’inspection du trafic après la migration.
Pour obtenir des comparaisons d’identité et de sécurité, consultez Comparer AWS et Azure solutions de gestion des identités. Pour les environnements AWS qui ont toujours besoin de Microsoft couverture de sécurité pendant la transition, consultez Microsoft solutions de sécurité pour AWS.
Note
Cette comparaison ne couvre pas chaque fonctionnalité de service. Validez le comportement du service, les formats de données, la rétention, les contrôles d’accès et les processus opérationnels avant de réduire les opérations de sécurité de production.
Scénarios de migration
Utilisez cette section comme navigation par catégorie. Choisissez d’abord la catégorie de fonctionnalité de sécurité et le scénario de migration, puis suivez le lien pour obtenir des instructions détaillées sur les Azure, les Cloud Adoption Framework, Well-Architected Framework ou le Centre d’architecture Azure.
Stockez vos contrôles de sécurité AWS actuels, puis choisissez le scénario correspondant :
- Si vous possédez des opérations SOC, commencez par Microsoft Sentinel et Microsoft Defender for Cloud.
- Si vous possédez une architecture de sécurité de plateforme, commencez par la gestion de la posture et la comparaison des services.
- Si vous êtes propriétaire de l’identité du client d’application, commencez par ID externe Microsoft Entra.
Ces services Azure couvrent les fonctionnalités les plus proches, pas toutes les fonctionnalités AWS. Conservez la couverture de sécurité active dans les deux clouds et validez le comportement avant de couper et de mettre hors service les contrôles AWS. Il existe trois catégories distinctes sous la famille de produits Microsoft Entra : la main-d’œuvre et l’identité d’annuaire, l’identité client et l’identité de charge de travail ou d’application, y compris les identités managées. ID externe Microsoft Entra couvre l’identité du client pour les applications grand public ou métier. Il ne remplace pas AWS IAM pour l’accès aux ressources cloud, qui correspond à l’identité de charge de travail. Utilisez la comparaison des identités liées pour choisir le chemin d’accès à la solution Azure approprié pour les scénarios d’accès à la main-d’œuvre, à l’application et aux ressources.
| Category | Scénario | Où aller |
|---|---|---|
| Détection des menaces et SIEM/SOC | Migrez le monitoring de sécurité, la détection et les opérations du SOC vers un SIEM cloud natif. | Microsoft Sentinel |
| Posture et conformité de la sécurité cloud | Évaluez la posture multicloud et répondez aux exigences de conformité réglementaire. | Microsoft Defender for Cloud, gestion de la posture |
| Vulnérabilité et protection des charges de travail | Déplacer l’évaluation des vulnérabilités et la protection des charges de travail pour les serveurs et les conteneurs. | Microsoft Defender pour les serveurs, Microsoft Defender pour les conteneurs |
| Identité du client | Migrez la gestion des identités et des accès des clients pour les applications grand public ou métier. | ID externe Microsoft Entra |
| Identité de personnel et d’annuaire | Migrez la connexion, l’annuaire et la gestion des accès des employés à partir d’AWS, et planifiez la gouvernance des identités et l’accès privilégié. | Comparer les solutions de gestion des identités AWS et Azure |
| Charge de travail et identité des ressources | Remplacez les rôles AWS IAM utilisés pour l’accès aux charges de travail et aux ressources. | Identités managées pour les ressources Azure, comparez AWS et Azure solutions de gestion des identités |
| Authentification d’application et d’API | Déplacez l’authentification d’application et d’API d’Amazon Cognito vers le Plateforme d'identités Microsoft. | Comparer les solutions de gestion des identités d’AWS et d’Azure, Migrer d’Amazon Cognito vers ID externe Microsoft Entra |
| Secrets et gestion des clés | Déplacez les secrets d’application, les clés de chiffrement et les clés sauvegardées par HSM. | Azure Key Vault, Azure HSM managé |
| Sécurité et classification des données | Découvrez et classifiez les données sensibles dans les clouds. | Microsoft Purview |
| Protection des applications web | Protégez les applications web avec un pare-feu d’applications web. | Azure Web Application Firewall sur Azure Front Door ou Azure Application Gateway |
| Protection et inspection du réseau | Inspectez et filtrez le trafic réseau. | Pare-feu Azure |
Composants de charge de travail connexes
Les services de sécurité constituent uniquement une partie de votre charge de travail cloud. Explorez d’autres composants que vous pouvez migrer :
La migration de scénarios de sécurité nécessite la centralisation de l’identité. Comparez les services d’identité AWS utilisés dans la charge de travail à leurs équivalents Azure les plus proches.