Composants et limites du système d’information Azure

Cet article fournit une description générale de l’architecture et de la gestion Azure. L’environnement système Azure est constitué des réseaux suivants :

  • Réseau de production Microsoft Azure (réseau Azure)
  • Réseau d’entreprise Microsoft (corpnet)

Des équipes informatiques distinctes exploitent et maintiennent ces réseaux.

Architecture d’Azure

Azure est une plateforme et une infrastructure de cloud computing pour la création, le déploiement et la gestion d’applications et de services via un réseau de centres de données. Microsoft gère ces centres de données. En fonction du nombre de ressources que vous spécifiez, Azure crée des machines virtuelles (VM) en fonction des besoins en ressources. Ces machines virtuelles fonctionnent sur un hyperviseur Azure que Microsoft conçoit pour être utilisé dans le cloud et ne rend pas accessible au public.

Sur chaque nœud de serveur physique Azure, il existe un hyperviseur qui s’exécute directement sur le matériel. L’hyperviseur divise un nœud en un nombre variable de machines virtuelles invitées. Chaque nœud a également une machine virtuelle racine, qui exécute le système d’exploitation hôte. Azure active le pare-feu Windows sur chaque VM. Vous définissez les ports adressables en configurant le fichier de définition de service. Ces ports sont les seuls ouverts et adressables, en interne ou en externe. L’hyperviseur et le système d’exploitation racine médiatisent tout le trafic et l’accès au disque et au réseau.

Au niveau de la couche hôte, les machines virtuelles Azure exécutent une version personnalisée et renforcée de la dernière version de Windows Server. Azure utilise une version de Windows Server qui inclut uniquement les composants nécessaires pour héberger des machines virtuelles. Cette configuration améliore les performances et réduit la surface d’attaque. L’hyperviseur impose les limites de la machine et ne dépend pas de la sécurité du système d’exploitation.

Gestion d’Azure par les contrôleurs de structure

Azure regroupe les VM fonctionnant sur des serveurs physiques (blades/nœuds) en clusters d’environ 1 000. Un composant logiciel de plateforme étalé et redondant appelé le fabric controller (FC) gère indépendamment les VM.

Chaque fc gère le cycle de vie des applications s’exécutant dans son cluster, et provisionne et surveille l’intégrité du matériel sous son contrôle. Il exécute des opérations autonomes, comme réincarner des instances de VM sur des serveurs en bonne santé lorsqu’il détecte qu’un serveur tombe en panne. Le FC effectue également des opérations de gestion des applications, telles que le déploiement, la mise à jour et la montée en puissance des applications.

Azure divise le centre de données en clusters. Les clusters isolent les erreurs au niveau fc et empêchent certaines classes d’erreurs d’affecter les serveurs au-delà du cluster dans lequel ils se produisent. Azure regroupe les FC qui servent un cluster Azure particulier dans un cluster FC.

Inventaire du matériel

Le FC prépare un inventaire des appareils matériels et réseau Azure pendant le processus de configuration de démarrage. Tous les nouveaux composants matériels et réseau entrant dans l’environnement de production Azure doivent suivre le processus de configuration de démarrage. La FC gère l’ensemble de l’inventaire listé dans le fichier de configuration datacenter.xml.

Images de système d’exploitation gérées par FC

L’équipe du système d’exploitation fournit des images virtuelles de disques durs pour toutes les machines virtuelles hôtes et invitées dans l’environnement de production Azure. L’équipe construit ces images de base via un processus de génération hors connexion automatisé. L’image de base est une version du système d’exploitation dans laquelle Microsoft modifie et optimise le noyau et d’autres composants clés pour supporter l’environnement Azure.

Il existe trois types d’images de système d’exploitation gérées par l’infrastructure :

  • Hôte : système d’exploitation personnalisé qui s’exécute sur des machines virtuelles hôtes.
  • Natif : système d’exploitation natif qui s’exécute sur des locataires (par exemple, Stockage Azure). Ce système d’exploitation n’a pas d’hyperviseur.
  • Invité : système d’exploitation invité qui s’exécute sur des machines virtuelles invitées.

Microsoft conçoit l'hôte et les systèmes d'exploitation gérés par FC natifs pour une utilisation dans le cloud et ne les rend pas accessibles au public.

Systèmes d’exploitation hôtes et natifs

Les systèmes d’exploitation hôte et natif sont des images du système d’exploitation renforcées qui hébergent les agents du réseau et s’exécutent sur des nœuds de calcul et de stockage. Des images de base optimisées des systèmes d’exploitation hôte et natifs réduisent la surface exposée par les API ou les composants inutilisés. Ces API et composants peuvent présenter de hauts risques de sécurité et augmenter l’empreinte du système d’exploitation. Les systèmes d’exploitation à empreinte réduite incluent uniquement les composants nécessaires à Azure.

Système d’exploitation invité

Les composants internes Azure qui fonctionnent sur les machines virtuelles du système d'exploitation invité ne peuvent pas utiliser le protocole Bureau à distance. Toutes les modifications apportées aux paramètres de configuration de base doivent passer par le processus de gestion des modifications et des mises en production.

Centres de données Azure

L’équipe MCIO (Microsoft Cloud Infrastructure and Operations) gère les installations physiques de l’infrastructure et du centre de données pour tous les services en ligne Microsoft. MCIO est principalement responsable de la gestion des contrôles physiques et environnementaux au sein des centres de données, ainsi que de la gestion et de la prise en charge des périphériques réseau de périmètre (tels que les routeurs de périphérie et les routeurs de centres de données). MCIO est également responsable de la mise en place du matériel serveur minimum sur les racks du centre de données. Les clients Azure n’ont aucune interaction directe avec l’infrastructure Azure.

Gestion des services et équipes de service

Différents groupes d’ingénierie, appelés équipes de service, gèrent la prise en charge du service Azure. Chaque équipe de service est responsable d’un domaine de support pour Azure. Chaque équipe de service doit mettre un ingénieur disponible 24h/24 et 7j/7 pour enquêter et résoudre les pannes du service. Les équipes de service n’ont pas, par défaut, un accès physique au matériel dans Azure.

Les équipes de service sont les suivantes :

  • Plateforme d’applications
  • Microsoft Entra ID (système d'identification de Microsoft)
  • Services de calcul Azure
  • Réseau Azure
  • Services d’ingénierie cloud
  • ISSD : Sécurité
  • Authentification multifacteur
  • Base de données SQL
  • Stockage

Types d’utilisateurs

Les employés et sous-traitants de Microsoft sont des utilisateurs internes. Tous les autres utilisateurs sont externes. Tous les utilisateurs internes Azure ont leur statut d’employé classé avec un niveau de confidentialité qui définit leur accès aux données client (accès ou aucun accès). Les privilèges utilisateur d’Azure (autorisation après l’authentification ont lieu) sont décrits dans le tableau suivant :

Rôle Interne ou externe Niveau de sensibilité Privilèges et fonctions autorisés exécutés Type d’accès
Ingénieur centre de données Azure Interne Aucun accès aux données client Gérez la sécurité physique des locaux. Effectuez des patrouilles dans et hors du centre de données, et surveillez tous les points d’entrée. Escortez certains personnels non habilités qui fournissent des services généraux (comme la restauration ou le ménage) ou les travaux informatiques vers et depuis le centre de données. Effectuez une surveillance et une maintenance de routine du matériel réseau. Effectuez le travail de gestion des incidents et de résolution des incidents à l’aide de différents outils. Effectuez une surveillance et une maintenance de routine du matériel physique dans les centres de données. Accéder à l’environnement à la demande des propriétaires. Effectuer des enquêtes médico-légales, enregistrer des rapports d’incidents et suivre les exigences obligatoires de formation et de politique de sécurité. Posséder et maintenir des outils de sécurité critiques, tels que les scanners et la collecte de journaux. Accès persistant à l’environnement.
Triage des incidents Azure (ingénieurs de réponse rapide) Interne Accès aux données client Gérez les communications entre MCIO, les équipes de support et d’ingénierie. Triez les incidents liés à la plateforme, les problèmes de déploiement et les demandes de service. Accès juste-à-temps à l’environnement, avec un accès persistant limité aux systèmes non clients.
Ingénieurs de déploiement Azure Interne Accès aux données client Déployez et mettez à niveau des composants de plateforme, des logiciels et des modifications de configuration planifiées dans la prise en charge d’Azure. Accès juste-à-temps à l’environnement, avec un accès persistant limité aux systèmes non clients.
Support des pannes des clients Azure (locataire) Interne Accès aux données client Déboguer et diagnostiquer les pannes et les erreurs de plateforme pour les locataires de cloud computing individuels et les comptes Azure. Analyser les erreurs. Apportez des correctifs critiques à la plateforme ou au client et apportez des améliorations techniques au sein du support. Accès juste-à-temps à l’environnement, avec un accès persistant limité aux systèmes non clients.
Ingénieurs chargés du site actif Azure (ingénieurs en supervision) et des incidents Interne Accès aux données client Diagnostiquer et atténuer la santé de la plateforme à l'aide d'outils de diagnostic. Mettre en œuvre les correctifs pour les pilotes de volume, réparer les éléments endommagés à la suite de pannes et apporter son aide dans le cadre des opérations de rétablissement après une panne. Accès juste-à-temps à l’environnement, avec un accès persistant limité aux systèmes non clients.
Les clients d'Azure Externe N/A N/A N/A

Azure utilise des identificateurs uniques pour authentifier les utilisateurs et les clients de l’organisation (ou les processus agissant au nom des utilisateurs de l’organisation). Cette approche s’applique à tous les assets et appareils faisant partie de l’environnement Azure.

Authentification interne Azure

Le chiffrement TLS protège les communications entre les composants internes d’Azure. Dans la plupart des cas, les certificats X.509 sont auto-signés. Les certificats avec des connexions accessibles depuis l’extérieur du réseau Azure font exception, tout comme les certificats pour les FC. Une autorité de certification Microsoft (CA) adossée à une autorité de certification racine approuvée délivre des certificats pour les FC. Cette configuration permet de renouveler les clés publiques FC. Les outils développeurs Microsoft utilisent également des clés publiques FC. Lorsque les développeurs soumettent de nouvelles images d’application, Microsoft chiffre ces images avec une clé publique FC pour protéger tout secret intégré.

Authentification des appareils matériels Azure

La FC maintient un ensemble d’identifiants (clés ou mots de passe) utilisés pour s’authentifier auprès de divers dispositifs matériels sous son contrôle. Microsoft utilise un système pour empêcher l’accès à ces informations d’identification. Plus précisément, Microsoft conçoit le transport, la persistance et l’utilisation de ces identifiants pour empêcher les développeurs, administrateurs, services de sauvegarde et personnels Azure d’accéder à des informations sensibles, confidentielles ou privées.

Microsoft utilise le chiffrement basé sur la clé publique d’identité principale du FC. Ce chiffrement s’effectue lors de la configuration et de la reconfiguration FC pour transférer les identifiants utilisés pour accéder aux dispositifs matériels réseau. Lorsque le FC a besoin des informations d’identification, le FC les récupère et les déchiffre.

Appareils de réseau

L’équipe réseau Azure configure les comptes de services réseau pour permettre à un client Azure de s’authentifier sur des appareils réseau (routeurs, commutateurs et équilibreurs de charge).

Sécuriser l’administration des services

Le personnel des opérations Azure doit utiliser des postes de travail d’administration sécurisés (SAW). Utilisez des stations de travail d’accès privilégié pour implémenter des contrôles similaires. En utilisant les SAW, le personnel administratif utilise un compte administratif assigné individuellement, séparé du compte utilisateur standard de l’utilisateur. Le SAW s’appuie sur cette pratique de séparation de compte en fournissant une station de travail fiable pour ces comptes sensibles.

Étapes suivantes

Pour en savoir plus sur ce que Microsoft fait pour sécuriser l’infrastructure Azure, consultez :