Panoramica del progetto di esempio Servizi condivisi ISO 27001

Importante

Azure Blueprints (anteprima) verrà ritirata il 31 gennaio 2027, con un ritiro graduale a partire dal 31 luglio 2026. Esegui la migrazione delle definizioni e assegnazioni dei blueprint esistenti a stack di distribuzione (consigliato) e Specifiche modello. Gli artefatti del progetto vengono convertiti in modelli JSON ARM o Bicep file usati per definire gli stack di distribuzione. Per le tempistiche complete, l'impatto e le domande frequenti, vedi ritiro di Azure Blueprints o https://aka.ms/AzureBlueprintsRetirement. Per informazioni su come creare un artefatto come risorsa ARM, vedere:

Il progetto di esempio Servizi condivisi ISO 27001 offre un set di modelli di infrastrutture conformi e limiti di criteri utili per ottenere l'attestazione ISO 27001. Questo progetto consente ai clienti di distribuire architetture basate su cloud che offrono soluzioni per scenari con requisiti di accreditamento o conformità.

L'esempio di modello per il carico di lavoro ambiente del servizio app/SQL Database ISO 27001 estende questo esempio.

Architettura

Il progetto di esempio Servizi condivisi ISO 27001 distribuisce un'infrastruttura di base in Azure che può essere usata dalle organizzazioni per ospitare più carichi di lavoro basati su data center virtuale. VDC è un insieme collaudato di architetture di riferimento, strumenti di automazione e un modello di collaborazione utilizzato da Microsoft con i suoi più grandi clienti aziendali. Il progetto di esempio Servizi condivisi si basa su un ambiente di data center virtuale Azure completamente nativo illustrato di seguito.

Struttura del progetto di esempio Servizi condivisi ISO 27001

Questo ambiente è costituito da diversi servizi di Azure usati per offrire un'infrastruttura di servizi condivisi di livello aziendale sicura e completamente monitorata, basata sugli standard ISO 27001. L'ambiente è costituito da:

  • Ruoli di Azure usati per la separazione dei compiti dal punto di vista del piano di controllo. Prima della distribuzione di qualsiasi infrastruttura vengono definiti tre ruoli:
    • Il ruolo NetOps include i diritti per gestire l'ambiente di rete, tra cui le impostazioni del firewall, le impostazioni del gruppo di sicurezza di rete, il routing e altre funzionalità di rete
    • Il ruolo SecOps include i diritti necessari per distribuire e gestire Centro sicurezza di Azure, impostare definizioni di Criteri di Azure e altri diritti correlati alla sicurezza
    • Il ruolo SysOps include i diritti necessari per impostare definizioni di Criteri di Azure all'interno della sottoscrizione, gestire Log Analytics per l'intero ambiente, oltre ad altri diritti operativi
  • Log Analytics è il primo servizio di Azure a essere distribuito e garantisce la registrazione di tutte le azioni e tutti i servizi in una posizione centrale dal momento in cui viene avviata la distribuzione sicura
  • Una rete virtuale che supporta subnet per la connettività verso un data center locale, uno stack di ingresso e di uscita per la connettività Internet e una subnet di servizi condivisi che utilizza NSG e ASG per una microsegmentazione completa, che comprende:
    • Una jumpbox o un host bastion utilizzato a scopi di gestione, accessibile solo tramite Firewall di Azure distribuito nella subnet dello stack di ingresso
    • Due macchine virtuali che eseguono Azure Active Directory Domain Services (Azure AD DS) e DNS accessibili solo tramite il jumpbox e possono essere configurate solo per replicare AD tramite una connessione VPN o ExpressRoute (non distribuita dal progetto)
    • Uso di Azure Network Watcher e protezione DDoS standard
  • Un'istanza di Azure Key Vault usata per ospitare i segreti per le macchine virtuali distribuite nell'ambiente dei servizi condivisi

Tutti questi elementi sono conformi a procedure comprovate pubblicate in Centro architetture di Azure - Architetture di riferimento di Azure.

Nota

L'infrastruttura di Servizi condivisi ISO 27001 predispone un'architettura di base per i carichi di lavoro. Devi ancora distribuire i carichi di lavoro dietro questa architettura di base.

Per altre informazioni, vedere la documentazione di Data center virtuale.

Passaggi successivi

È stata esaminata la panoramica e l'architettura del progetto di esempio Servizi condivisi ISO 27001. Successivamente, visitate gli articoli seguenti per informazioni sulla mappatura dei controlli e su come distribuire questo esempio:

Altri articoli sui progetti e su come usarli: