Azure Enclave gelaagde verdediging

Azure Enclave biedt meerlaagse beveiliging via meerdere lagen van afscherming en beveiligingsmaatregelen om uw gegevens te beschermen en te beveiligen.

Diagram met de lagen van Diepgaande verdediging voor Azure Enclave.

  1. Op rollen gebaseerd toegangsbeheer (RBAC) - Standaardtoegangsbeheersysteem voor alle Azure resources. Beveiligingsprinciplen zijn afkomstig uit Microsoft Entra ID (bijvoorbeeld community-eigenaar of enclave-eigenaar). ​
  2. Azure Policy: beleidsengine voor het afdwingen van organisatiestandaarden en het beoordelen van naleving op schaal. Azure Policy evalueert Azure Resource Manager aanvragen en resources op basis van bedrijfsregels die beleidsdefinities worden genoemd. Beleidsregels worden toegewezen op het niveau van de resourcegroep voor de workload en de door de enclave beheerde resourcegroep. Ze worden ook gebruikt om te bepalen welke Azure-services kunnen worden geïmplementeerd en in welk enclave-Virtual Network een workload kan worden geïmplementeerd.
  3. Azure Virtual Wide Area Network : softwaregedefinieerde wide-area-network voor het beheren van beveiliging, routering en connectiviteit. Virtual WAN implementatie heeft een beveiligde hub die wordt beveiligd door Azure Firewall.
  4. Azure Firewall - Een cloud-native, intelligente netwerkfirewallbeveiligingsdienst die topklasse dreigingsbescherming biedt voor netwerkverkeer dat de gemeenschap binnenkomt en verlaat, en voor interne verkeersstromen tussen enclaves binnen de gemeenschap.
  5. Azure Virtual Network : softwaregedefinieerde netwerk voor het hosten van privé-Azure resources. In enclaves maken workloads gebruik van privé-IP-adressen; verkeersstromen worden geleid via de gedeelde Azure Firewall. Alleen enclave-eigenaren kunnen de Virtual Network van hun enclave maken of wijzigen. Bevat subnetten voor verdere netwerkgranulariteit.
  6. Netwerkbeveiligingsgroepen - OSI-laag 3& 4 netwerkbeveiligingsservice voor het filteren van verkeer naar en van Azure resources in een Azure virtueel netwerk. Dit is een aanvulling op de controle die wordt geboden door de firewall van het besturingssysteem en de community Azure Firewall. Alle stromen worden vastgelegd via NSG-stromenlogboeken.
  7. Workloads : combinatie van cloudservices en geïnstalleerde software die wordt gehost in een virtueel netwerk. Omdat de services worden geïmplementeerd in een Virtual Network of zijn gekoppeld aan een Virtual Network, worden stromen beheerd door de Azure Firewall via centrale Azure Virtual WAN. ​

Note

Virtual Network integratie is slechts één patroon van het isoleren van platformbronnen. U kunt uw workloads verder isoleren via andere oplossingen voor identiteits- en toegangsbeheer, zoals Microsoft Entra ID en op kenmerken gebaseerde Access Control.

  1. Geheimen, logboekregistratie en bewaking : enclave-specifiek geheimarchief (Key Vault) en Log Analytics Werkruimte. Hoewel deze diensten platformdiensten zijn, zijn ze alleen toegankelijk vanuit het virtuele netwerk van de enclave (firewall + privé-endpoint). Azure Enclave beheerde en klantworkloadresources loggen automatisch diagnostische instellingen, gegevens en Azure Activity Logging. Wanneer een community-eigenaar een nieuwe enclave aanmaakt, kan de eigenaar een bestemming kiezen voor deze loggegevens (de enclave Log Analytics Workspace, de community Log Analytics Workspace of beide).

Gelaagde beveiliging

Beveiligingen met meerdere lagen die door Azure Enclave worden geboden, zijn onder andere:

  • Fysieke beveiliging: Microsoft dwingt strikte beveiligingsmaatregelen af om ervoor te zorgen dat de Azure datacenters worden beveiligd en beveiligd. Dit geldt zowel voor Air-Gapped- als commerciële cloudomgevingen.

  • Isolatie van virtuele netwerken: zero-trust-netwerken van een hoger niveau die gebruikmaken van en de mogelijkheden combineren van Azure Virtual WAN, Firewall, Policy, op rollen gebaseerd toegangsbeheer (RBAC), Network Watcher, Monitor, Microsoft Sentinel, Defender en andere oplossingen, zodat u altijd weet waar uw gegevens zich bevinden en wie er op elk moment toegang toe heeft.

  • Beheer van virtuele verbindingen: alle verbindingen, intern of extern, worden beheerd door strikte, door de gebruiker gedefinieerde regels om onwarrante toegang te voorkomen.

  • Afdwingen van Azure Policy: Zorg ervoor dat uw omgevingen veilig blijven door middel van ingebouwde beleidsregels op het niveau van de community, enclave en workload, om consistentie en naleving binnen uw omgeving te controleren en/of af te dwingen.

  • Verplichte toegangscontrole - Toegang tot Azure Enclave-resources wordt beheerd via ingebouwde RBAC-rollen die op elk niveau kunnen worden toegewezen, van abonnement en resourcegroep tot afzonderlijke resources

  • Verplichte waarneembaarheid: de Azure Enclave-service consolideert de volledige kracht van de ingebouwde functies voor logboekregistratie, waarschuwingen en controle van Azure via integratie met Microsoft Sentinel, Defender en andere hulpprogramma's voor netwerkbewaking en beveiliging om ervoor te zorgen dat uw gegevens veilig blijven.