Migrer des services de sécurité à partir d’Amazon Web Services (AWS)

Cet article décrit les scénarios de migration des services de sécurité d’Amazon Web Services (AWS) vers Azure. Les services de sécurité font partie de la base de la surveillance des charges de travail, de la détection des menaces, de l’identité, des secrets et de la protection réseau. Pendant la migration, conservez la couverture de sécurité active dans les deux clouds jusqu’à ce que vous validiez la conception Azure et retirez les contrôles AWS en toute sécurité.

Ces scénarios couvrent la surveillance de la sécurité et les opérations SOC, la posture et la conformité de la sécurité cloud, l’identité, les secrets et les clés, la sécurité des données et la protection réseau.

Comparaison des composants

Commencez par comparer les services de sécurité et d’identité AWS utilisés par la charge de travail avec les services Azure les plus proches. L’objectif est d’identifier les services Azure qui doivent posséder la surveillance, la gestion de la posture, l’identité, les secrets, les clés de chiffrement et l’inspection du trafic après la migration.

Pour obtenir des comparaisons d’identité et de sécurité, consultez Comparer AWS et Azure solutions de gestion des identités. Pour les environnements AWS qui ont toujours besoin de Microsoft couverture de sécurité pendant la transition, consultez Microsoft solutions de sécurité pour AWS.

Note

Cette comparaison ne couvre pas chaque fonctionnalité de service. Validez le comportement du service, les formats de données, la rétention, les contrôles d’accès et les processus opérationnels avant de réduire les opérations de sécurité de production.

Scénarios de migration

Utilisez cette section comme navigation par catégorie. Choisissez d’abord la catégorie de fonctionnalité de sécurité et le scénario de migration, puis suivez le lien pour obtenir des instructions détaillées sur les Azure, les Cloud Adoption Framework, Well-Architected Framework ou le Centre d’architecture Azure.

Stockez vos contrôles de sécurité AWS actuels, puis choisissez le scénario correspondant :

Ces services Azure couvrent les fonctionnalités les plus proches, pas toutes les fonctionnalités AWS. Conservez la couverture de sécurité active dans les deux clouds et validez le comportement avant de couper et de mettre hors service les contrôles AWS. Il existe trois catégories distinctes sous la famille de produits Microsoft Entra : la main-d’œuvre et l’identité d’annuaire, l’identité client et l’identité de charge de travail ou d’application, y compris les identités managées. ID externe Microsoft Entra couvre l’identité du client pour les applications grand public ou métier. Il ne remplace pas AWS IAM pour l’accès aux ressources cloud, qui correspond à l’identité de charge de travail. Utilisez la comparaison des identités liées pour choisir le chemin d’accès à la solution Azure approprié pour les scénarios d’accès à la main-d’œuvre, à l’application et aux ressources.

Category Scénario Où aller
Détection des menaces et SIEM/SOC Migrez le monitoring de sécurité, la détection et les opérations du SOC vers un SIEM cloud natif. Microsoft Sentinel
Posture et conformité de la sécurité cloud Évaluez la posture multicloud et répondez aux exigences de conformité réglementaire. Microsoft Defender for Cloud, gestion de la posture
Vulnérabilité et protection des charges de travail Déplacer l’évaluation des vulnérabilités et la protection des charges de travail pour les serveurs et les conteneurs. Microsoft Defender pour les serveurs, Microsoft Defender pour les conteneurs
Identité du client Migrez la gestion des identités et des accès des clients pour les applications grand public ou métier. ID externe Microsoft Entra
Identité de personnel et d’annuaire Migrez la connexion, l’annuaire et la gestion des accès des employés à partir d’AWS, et planifiez la gouvernance des identités et l’accès privilégié. Comparer les solutions de gestion des identités AWS et Azure
Charge de travail et identité des ressources Remplacez les rôles AWS IAM utilisés pour l’accès aux charges de travail et aux ressources. Identités managées pour les ressources Azure, comparez AWS et Azure solutions de gestion des identités
Authentification d’application et d’API Déplacez l’authentification d’application et d’API d’Amazon Cognito vers le Plateforme d'identités Microsoft. Comparer les solutions de gestion des identités d’AWS et d’Azure, Migrer d’Amazon Cognito vers ID externe Microsoft Entra
Secrets et gestion des clés Déplacez les secrets d’application, les clés de chiffrement et les clés sauvegardées par HSM. Azure Key Vault, Azure HSM managé
Sécurité et classification des données Découvrez et classifiez les données sensibles dans les clouds. Microsoft Purview
Protection des applications web Protégez les applications web avec un pare-feu d’applications web. Azure Web Application Firewall sur Azure Front Door ou Azure Application Gateway
Protection et inspection du réseau Inspectez et filtrez le trafic réseau. Pare-feu Azure

Les services de sécurité constituent uniquement une partie de votre charge de travail cloud. Explorez d’autres composants que vous pouvez migrer :

La migration de scénarios de sécurité nécessite la centralisation de l’identité. Comparez les services d’identité AWS utilisés dans la charge de travail à leurs équivalents Azure les plus proches.