Overzicht van beveiliging van Azure-VM's

Dit artikel bevat een overzicht van de belangrijkste Azure-beveiligingsfuncties voor virtuele machines.

Azure Virtuele Machines helpt je een breed scala aan computeroplossingen op een agile manier te implementeren. De service ondersteunt Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP en Azure BizTalk Services. U kunt elke workload en elke taal implementeren op vrijwel elk besturingssysteem.

Virtuele Azure-machines bieden de flexibiliteit van virtualisatie zonder fysieke hardware te kopen en te onderhouden. U kunt toepassingen bouwen en implementeren met de zekerheid dat uw gegevens worden beveiligd in uiterst veilige datacenters.

Azure helpt u beveiligingsversterkte, compliant oplossingen te bouwen die:

  • Bescherm virtuele machines tegen virussen en malware.
  • Versleutel gevoelige gegevens.
  • Netwerkverkeer beveiligen.
  • Bedreigingen identificeren en detecteren.
  • Voldoen aan nalevingsvereisten.

Vertrouwde start

Vertrouwde start is de standaardinstelling voor nieuw gemaakte virtuele Azure-machines en virtuele-machineschaalsets van de tweede generatie. Vertrouwde lancering beschermt tegen geavanceerde en permanente aanvalstechnieken, waaronder opstartkits, rootkits en malware op kernelniveau.

Vertrouwde start biedt:

  • Secure Boot: Beschermt tegen installatie van malware-gebaseerde rootkits en bootkits door ervoor te zorgen dat alleen ondertekende besturingssystemen en drivers kunnen opstarten.
  • vTPM (virtual Trusted Platform Module): Een speciale veilige kluis voor sleutels en metingen die attestatie en verificatie van opstartintegriteit mogelijk maakt.
  • Boot Integrity Monitoring: Gebruikt attestation via Microsoft Defender voor Cloud om de integriteit van de bootchain te verifiëren en te waarschuwen bij storingen.

U kunt vertrouwde lancering inschakelen op bestaande VM's en virtuele-machineschaalsets. Zie Vertrouwde lancering voor virtuele Azure-machines voor meer informatie.

Vertrouwelijke rekentechnologie

Azure Confidential Computing beveiligt gegevens tijdens gebruik via op hardware gebaseerde vertrouwde uitvoeringsomgevingen. Vertrouwelijke VM's maken gebruik van AMD SEV-SNP-technologie om een door hardware afgedwongen grens te maken tussen uw toepassing en de virtualisatiestack.

Vertrouwelijke VM's bieden:

  • Isolatie op basis van hardware: tussen virtuele machines, hypervisor en hostbeheercode.
  • Vertrouwelijke besturingssysteemschijfversleuteling: koppelt schijfversleutelingssleutels aan de TPM van de VIRTUELE machine, waardoor schijfinhoud alleen toegankelijk is voor de VIRTUELE machine.
  • Veilige sleutelrelease: cryptografische binding tussen platformverklaring en VM-versleutelingssleutels.
  • Attestatie: Aanpasbare beleidsregels om ervoor te zorgen dat aan host-compliance wordt voldaan vóór de uitrol.

Zie Azure Confidential VM's voor meer informatie.

Schijfversleuteling van virtuele machines

Belangrijk

Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.

Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.

Azure biedt verschillende versleutelingsopties voor beheerde schijven:

  • Versleuteling aan de serverzijde (SSE): ook wel versleuteling in rust of Azure Storage-versleuteling genoemd, is SSE altijd ingeschakeld en versleutelt automatisch gegevens op door Azure beheerde schijven (OS- en gegevensschijven) wanneer deze worden bewaard in opslagclusters. SSE versleutelt data transparant door gebruik te maken van 256-bits AES-encryptie, die FIPS 140-2-compatibel is. SSE heeft geen invloed op schijfprestaties en heeft geen extra kosten. SSE versleutelt echter geen tijdelijke schijven of schijfcaches.

  • Versleuteling op host: verbetert SSE door tijdelijke schijven en schijfcaches in rust te versleutelen en ervoor te zorgen dat gegevens versleuteld naar opslagclusters stromen. Deze versleuteling biedt end-to-end-versleuteling voor uw VM-gegevens. Versleuteling op de host maakt geen gebruik van de CPU van uw VM en heeft geen invloed op de prestaties. Tijdelijke schijven en tijdelijke besturingssysteemschijven worden versleuteld met door het platform beheerde sleutels. Caches van het besturingssysteem en de gegevensschijf worden versleuteld met door de klant beheerde of platformbeheerde sleutels, afhankelijk van het type schijfversleuteling.

  • Vertrouwelijke schijfversleuteling: voor vertrouwelijke VM's verbindt deze versleutelingssleutels voor schijven met de TPM van de VIRTUELE machine, waardoor beveiligde schijfinhoud alleen toegankelijk is voor de VIRTUELE machine.

Standaard gebruiken beheerde schijven platformbeheerde sleutels zonder extra configuratie. Voor door de klant beheerde sleutels kunt u Azure Key Vault, Azure Key Vault Managed HSM of Azure Cloud HSM gebruiken om uw eigen versleutelingssleutels te beheren en te beheren.

Zie Overzicht van opties voor beheerde schijfversleuteling en versleuteling aan de serverzijde van Azure Disk Storage voor meer informatie.

Sleutelbeheer

Azure Key Vault biedt beveiligde opslag voor cryptografische sleutels, geheimen en certificaten. Azure biedt meerdere oplossingen voor sleutelbeheer met verschillende beveiligingsniveaus:

  • Azure Key Vault Standard: FIPS 140-2 Level 1 gevalideerde multitenant-service met met software beveiligde sleutels.
  • Azure Key Vault Premium: FIPS 140-3 Level 3 gevalideerde, multitenant-service met met HSM beveiligde sleutels.
  • Door Azure Key Vault beheerde HSM: FIPS 140-3 Niveau 3 gevalideerde service met één tenant die volledige klantbeheer biedt over de HSM en sleutelsoevereiniteit.

Voor virtuele machines kunnen deze services het volgende opslaan:

  • Schijfversleutelingssleutels: door de klant beheerde sleutels voor het versleutelen van beheerde schijven via schijfversleutelingssets.
  • SQL Server-versleutelingssleutels: sleutels voor transparante gegevensversleuteling op SQL Server-VM's.
  • Toepassingsgeheimen: sleutels en geheimen die worden gebruikt door toepassingen die worden uitgevoerd op uw VM's.

U beheert machtigingen en toegang tot beveiligde items via Microsoft Entra-id. U kunt het gebruik van sleutels controleren en volledige controle over uw versleutelingssleutels behouden.

Zie Wat is Azure Key Vault?, Wat is Azure Key Vault Managed HSM? en Sleutelbeheer in Azure voor meer informatie.

Back-up van virtuele machine

Azure Backup is een schaalbare oplossing die uw VM-gegevens beveiligt met geen kapitaalinvestering en minimale operationele kosten. Toepassingsfouten kunnen uw gegevens beschadigen en menselijke fouten kunnen fouten veroorzaken. Met Azure Backup worden uw virtuele machines met Windows en Linux beveiligd.

Azure Backup biedt:

  • Onafhankelijke en geïsoleerde back-ups: De Recovery Services-kluis slaat back-ups op en biedt ingebouwde beheersing van herstelpunten. Het beschermt ook tegen accidentele vernietiging van data.
  • Applicatie-consistente herstelpunten: Legt de status van de applicatiegegevens vast op het moment van back-up voor draaiende VM's.
  • Geen expliciete uitgaande connectiviteit vereist: Alle communicatie en gegevensoverdracht vindt plaats op het Azure-backbone-netwerk.
  • Bescherming tegen zachte verwijdering: Bewaart verwijderde back-upgegevens nog 14 dagen, zodat je kunt herstellen zonder dataverlies.
  • Cross Region Restore: Herstel Azure VM's in een secundaire Azure-gekoppelde regio voor disaster recovery-scenario's.

Zie Wat is Azure Backup? en veelgestelde vragen over de Azure Backup-service voor meer informatie.

Azure Site Recovery (herstel van sites met Azure)

Azure Site Recovery helpt bij het organiseren van replicatie, failover en herstel van workloads en apps, zodat deze beschikbaar zijn vanaf een secundaire locatie als uw primaire locatie uitvalt.

Site herstel:

  • Vereenvoudigt BCDR-strategie: Maakt het eenvoudig om replicatie, failover en herstel van meerdere zakelijke workloads en apps vanaf één locatie te beheren.
  • Biedt flexibele replicatie: Replicatie van workloads die draaien op Hyper-V VM's, VMware VM's en Windows/Linux fysieke servers.
  • Ondersteunt failover en herstel: Biedt testfailovers voor disaster recovery-oefeningen zonder dat de productieomgevingen worden beïnvloed.
  • Elimineert secundaire datacenters: Repliceren naar Azure, waardoor de kosten en complexiteit van het onderhouden van een secundaire site worden geëlimineerd.

Zie Wat is Azure Site Recovery?, hoe werkt Azure Site Recovery? en welke workloads worden beveiligd door Azure Site Recovery voor meer informatie?

Virtueel netwerk

Voor virtuele machines is netwerkconnectiviteit vereist. Voor Azure moeten virtuele machines zijn verbonden met een virtueel Azure-netwerk.

Een virtueel Azure-netwerk is een logische constructie die is gebouwd op de fysieke Azure-netwerkinfrastructuur. Elk logisch virtueel Azure-netwerk is geïsoleerd van alle andere virtuele Azure-netwerken. Deze isolatie zorgt ervoor dat netwerkverkeer in uw implementaties niet toegankelijk is voor andere Microsoft Azure-klanten.

Zie het overzicht van Azure-netwerkbeveiliging en het overzicht van Virtual Network voor meer informatie.

Beveiligingsbeleidsbeheer

Microsoft Defender voor Cloud helpt u bedreigingen te voorkomen, te detecteren en erop te reageren. Defender voor Cloud geeft u meer inzicht in en controle over de beveiliging van uw Azure-resources. Defender voor Cloud biedt geïntegreerde beveiligingsmonitoring en beleidsbeheer over je Azure-abonnementen.

Defender voor Cloud helpt u bij het optimaliseren en bewaken van VM-beveiliging door:

  • Beveiligingsaanbevelingen voor virtuele machines.
  • De status van uw virtuele machines bewaken.
  • Microsoft Defender voor Servers voorzien van geavanceerde dreigingsbeveiliging.

Microsoft Defender voor Servers omvat:

  • integratie van Microsoft Defender voor Eindpunt voor endpointdetectie en -respons.
  • Kwetsbaarheidsbeoordeling voor het identificeren van beveiligingszwaktes.
  • Just-in-time VM-toegang om het aanvalsoppervlak te verkleinen.
  • Bestandsintegriteitsmonitoring om wijzigingen in kritieke bestanden te detecteren.
  • Adaptieve applicatiecontroles voor goedgekeurde applicaties.

Zie Inleiding tot Microsoft Defender voor Cloud, Microsoft Defender voor Servers en Veelgestelde vragen over Microsoft Defender voor Cloud voor meer informatie.

Naleving

Microsoft-compliance-aanbiedingen en auditrapporten identificeren welke clouddiensten onder de scope vallen van elke formele derde partij audit. De scope kan per aanbod verschillen, dus gebruik de huidige Microsoft-compliance-aanbiedingen en audit-scope documentatie in plaats van een statische certificeringslijst voor Azure Virtuele Machines.

Voor meer informatie, zie Microsoft compliance offerings, Azure en andere Microsoft cloudservices in compliance audit scope, Microsoft Trust Center: Compliance, en Azure compliance documentation.

Volgende stappen

Meer informatie over aanbevolen beveiligingsprocedures voor VM's en besturingssystemen.