Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera zestaw najlepszych rozwiązań operacyjnych dotyczących ochrony danych, aplikacji i innych zasobów w Azure.
Najlepsze rozwiązania są oparte na konsensusie opinii i współpracują z bieżącymi możliwościami i zestawami funkcji platformy Azure. Opinie i technologie zmieniają się w czasie. Microsoft regularnie aktualizuje ten artykuł, aby odzwierciedlić te zmiany.
Ten artykuł jest zgodny z modelem zabezpieczeń firmy Microsoft Zero Trust, który zakłada naruszenie i wymaga ciągłej weryfikacji. Aby zapoznać się z ustalonymi mechanizmami kontroli zabezpieczeń przy użyciu wymuszania Azure Policy, zobacz Microsoft Cloud Security Benchmark v2 — Incident Response i MCSB v2 — profil i zarządzanie lukami w zabezpieczeniach.
Definiowanie i wdrażanie silnych praktyk zabezpieczeń operacyjnych
Azure zabezpieczenia operacyjne odnoszą się do usług, mechanizmów kontroli i funkcji dostępnych dla użytkowników w celu ochrony ich danych, aplikacji i innych zasobów w Azure. Azure zabezpieczenia operacyjne są oparte na strukturze, która obejmuje zdobytą wiedzę dzięki możliwościom unikatowym dla firmy Microsoft, w tym Security Development Lifecycle (SDL), Centrum zabezpieczeń firmy Microsoft oraz głębokiej świadomości dotyczącej zagrożeń dla cyberbezpieczeństwa.
Wymuszanie weryfikacji wieloskładnikowej dla użytkowników
Wymagaj weryfikacji dwuetapowej dla wszystkich użytkowników. Wymóg ten obejmuje administratorów oraz inne osoby w Twojej organizacji, które mogą mieć znaczący wpływ w przypadku naruszenia swojego konta, takie jak pracownicy finansowi.
Masz kilka opcji wymagania weryfikacji dwuetapowej. Najlepsza opcja zależy od Twoich celów, wersji Microsoft Entra, której używasz, oraz programu licencjonowania. Zobacz Jak wymagać weryfikacji dwuetapowej dla użytkownika , aby określić najlepszą opcję. Zobacz dokumentację Microsoft Entra ID oraz Microsoft Entra o uwierzytelnianiu wieloskładnikowym, aby uzyskać więcej informacji o licencjach i cenach.
Poniższe opcje i korzyści mogą pomóc Ci wdrożyć weryfikację dwuetapową:
Opcja 1: Włącz MFA dla wszystkich użytkowników i wszystkich metod logowania przy użyciu domyślnych zabezpieczeń Microsoft Entra Korzyść: Ta opcja umożliwia szybkie wymuszenie korzystania z MFA dla wszystkich użytkowników w danym środowisku przy użyciu rygorystycznych zasad, aby:
- Kwestionowanie kont administracyjnych i mechanizmów logowania administracyjnego
- Wymagaj weryfikacji MFA za pomocą aplikacji Microsoft Authenticator dla wszystkich użytkowników
- Ogranicz starsze protokoły uwierzytelniania.
Możesz użyć tej metody ze wszystkimi poziomami licencjonowania, ale nie możesz jej łączyć z istniejącymi politykami dostępu warunkowego. Więcej informacji można znaleźć w sekcji Microsoft Entra Security Defaults.
Opcja 2. Włączanie uwierzytelniania wieloskładnikowego przez zmianę stanu użytkownika. Zaleta: Opcja 2 to tradycyjna metoda wymagająca weryfikacji dwuetapowej. Ta metoda działa zarówno z uwierzytelnianiem wieloskładnikowym Microsoft Entra w chmurze, jak i z serwerem uwierzytelniania wieloskładnikowego Azure. Ta metoda wymaga od użytkowników przeprowadzenia weryfikacji dwuetapowej za każdym razem, gdy logują się i zastępują zasady dostępu warunkowego.
Aby ustalić, gdzie włączyć uwierzytelnianie wieloskładnikowe, zobacz: Która wersja uwierzytelniania wieloskładnikowego Microsoft Entra jest odpowiednia dla mojej organizacji?
Opcja 3. Włączanie uwierzytelniania wieloskładnikowego przy użyciu zasad dostępu warunkowego. Korzyść: Ta opcja wymaga weryfikacji dwuetapowej w określonych warunkach za pomocą dostępu warunkowego. Określone warunki mogą obejmować logowanie się użytkownika z różnych lokalizacji, niezaufane urządzenia lub aplikacje, które uważasz za ryzykowne. Definiowanie określonych warunków, w których wymagana jest weryfikacja dwuetapowa, pozwala uniknąć ciągłego monitowania użytkowników, co może być nieprzyjemnym środowiskiem użytkownika.
Opcja 3 to najbardziej elastyczny sposób na umożliwienie weryfikacji dwuetapowej dla Twoich użytkowników. Włączenie zasad dostępu warunkowego działa tylko w przypadku uwierzytelniania wieloskładnikowego Microsoft Entra w chmurze i jest funkcją premium w Microsoft Entra ID. Aby uzyskać więcej informacji na temat tej metody, zobacz Wdrażanie uwierzytelniania wieloskładnikowego opartego na chmurze Microsoft Entra.
Opcja 4. Włączanie uwierzytelniania wieloskładnikowego przy użyciu zasad dostępu warunkowego przez ocenę zasad dostępu warunkowego opartego na ryzyku. Korzyść: ta opcja umożliwia:
- Wykrywaj potencjalne luki w zabezpieczeniach dotyczące tożsamości organizacji.
- Skonfiguruj automatyczne odpowiedzi na wykryte podejrzane działania związane z tożsamościami Twojej organizacji.
- Zbadaj podejrzane zdarzenia i podejmij odpowiednie działania, aby je rozwiązać.
Ta metoda wykorzystuje Ochrona Microsoft Entra ID do oceny ryzyka, aby określić, czy weryfikacja dwuetapowa jest zastosowana na podstawie ryzyka użytkownika i logowania dla wszystkich aplikacji chmurowych. Ta metoda wymaga licencjonowania Microsoft Entra ID P2. Aby uzyskać więcej informacji na temat tej metody, zobacz Ochrona Microsoft Entra ID.
Uwaga
Opcja 2, włączenie uwierzytelniania wieloskładnikowego przez zmianę stanu użytkownika, zastępuje zasady dostępu warunkowego. Ponieważ opcje 3 i 4 używają zasad dostępu warunkowego, nie można użyć opcji 2 z nimi.
Organizacje, które nie dodają dodatkowych warstw ochrony tożsamości, takich jak weryfikacja dwuetapowa, są bardziej narażone na ataki związane z kradzieżą danych uwierzytelniających. Atak kradzieży poświadczeń może prowadzić do naruszenia bezpieczeństwa danych.
Zarządzanie hasłami użytkowników i monitorowanie ich
W poniższej tabeli wymieniono niektóre najlepsze rozwiązania związane z zarządzaniem hasłami użytkowników:
Zapewnij odpowiedni poziom ochrony hasłem w chmurze. Postępuj zgodnie z wytycznymi Microsoft Password Guidance, które są przeznaczone dla użytkowników platform tożsamości Microsoft (Microsoft Entra ID, Active Directory i konto Microsoft).
Monitoruj podejrzane działania związane z kontami użytkowników. Monitoruj użytkowników narażonych na ryzyko i ryzykowne logowania, korzystając z raportów bezpieczeństwa Microsoft Entra.
Automatycznie wykrywaj i usuwaj hasła wysokiego ryzyka.Ochrona Microsoft Entra ID to funkcja Microsoft Entra ID P2 edition, która umożliwia:
- Wykrywanie potencjalnych luk w zabezpieczeniach wpływających na tożsamości organizacji.
- Skonfiguruj automatyczne odpowiedzi na wykryte podejrzane akcje powiązane z tożsamościami organizacji.
- Badaj podejrzane incydenty i podejmuj odpowiednie działania, aby je rozwiązać.
Otrzymywanie powiadomień o zdarzeniach od firmy Microsoft
Upewnij się, że Twój zespół ds. operacji bezpieczeństwa otrzymuje powiadomienia o incydentach Azure od Microsoft. Powiadomienie o incydencie pomaga zespołowi ds. bezpieczeństwa wiedzieć, że zasoby Azure zostały naruszone, aby mogli szybko reagować i usuwać potencjalne zagrożenia bezpieczeństwa.
W portalu rejestracji Azure można upewnić się, że informacje kontaktowe administratora zawierają szczegółowe informacje, które powiadamiają o operacjach zabezpieczeń. Informacje kontaktowe to adres e-mail i numer telefonu.
Organizowanie subskrypcji Azure w grupy zarządzające
Jeśli Twoja organizacja ma wiele subskrypcji, konieczny może być sposób na wydajne zarządzanie dostępem, zasadami i zgodnością dla tych subskrypcji. Azure grupy zarządzania zapewniają poziom zakresu uprawnień powyżej subskrypcji. Organizujesz subskrypcje w kontenery nazywane grupami zarządzania i stosujesz warunki zarządzania do tych grup. Wszystkie subskrypcje w grupie zarządzania automatycznie dziedziczą warunki zastosowane do tej grupy zarządzania.
Można utworzyć elastyczną strukturę grup zarządzania i subskrypcji w katalogu. Każdy katalog ma pojedynczą grupę zarządzania najwyższego poziomu nazywaną główną grupą zarządzania. Ta korzeniowa grupa zarządzania jest wbudowana w hierarchię, aby wszystkie grupy zarządzania i subskrypcje były do niej przyporządkowane. Grupa głównego zarządzania umożliwia stosowanie zasad globalnych i przypisań ról Azure na poziomie katalogu.
Poniżej przedstawiono kilka najlepszych rozwiązań dotyczących używania grup zarządzania:
Upewnij się, że nowe subskrypcje stosują elementy zarządzania, takie jak polityki i uprawnienia, gdy je dodajesz. Użyj grupy zarządzania root, aby przypisać ogólnokorporacyjne elementy bezpieczeństwa dotyczące wszystkich zasobów Azure. Zasady i uprawnienia to przykłady elementów.
Dostosuj najwyższe szczeble grup zarządzających do swojej strategii segmentacji, aby zapewnić punkt kontroli i spójności polityki w każdym segmencie. Stwórz jedną grupę zarządzania dla każdego segmentu w ramach głównej grupy zarządzającej. Nie twórz żadnych innych grup zarządzania pod root.
Ogranicz głębokość grupy zarządzającej, aby uniknąć nieporozumień, które utrudniają zarówno operacje, jak i bezpieczeństwo. Ogranicz hierarchię do trzech poziomów, łącznie z poziomem głównym.
Starannie wybierz, które elementy należy zastosować w całym przedsiębiorstwie przy użyciu głównej grupy zarządzania. Upewnij się, że elementy głównej grupy zarządzania mają wyraźne uzasadnienie do stosowania ich do wszystkich zasobów oraz że mają niewielki wpływ.
Dobrymi kandydatami są:
Wymogi regulacyjne o wyraźnym wpływie na biznes, takie jak ograniczenia związane z suwerennością danych.
Wymagania o niemal zerowym potencjalnie negatywnym wpływie na operacje, takie jak polityka z efektem audytu czy przypisywanie uprawnień Azure RBAC, które są dokładnie przeglądane.
Dokładnie zaplanuj i przetestuj wszystkie zmiany w całym przedsiębiorstwie w grupie zarządzania głównym przed ich zastosowaniem (polityka, model Azure RBAC itd.). Zmiany w grupie zarządzania root mogą wpływać na każdy zasób na Azure. Chociaż zapewniają one zaawansowany sposób zapewnienia spójności w całym przedsiębiorstwie, błędy lub nieprawidłowe użycie mogą negatywnie wpływać na operacje produkcyjne. Przetestuj wszystkie zmiany w głównej grupie zarządzania w laboratorium testowym lub w fazie pilotażowej produkcji.
Usprawnij tworzenie środowisk za pomocą stosów wdrażania i specyfikacji szablonów
Korzystaj z Azure Deployment Stacks do wdrażania i zarządzania powtarzalnymi kolekcjami zasobów Azure jako jednej jednostki. Stosy wdrożeniowe wspierają szablony Bicep i Azure Resource Manager, zarządzanie cyklem życia oraz ustawienia odmów, które pomagają chronić zarządzane zasoby przed niechcianymi zmianami. Korzystaj ze specyfikacji szablonu Azure Resource Manager, aby przechowywać, wersjonować i udostępniać zatwierdzone szablony w całej organizacji.
Important
Azure Blueprints (Zapowiedź) rozpoczyna stopniowe wycofywanie 31 lipca 2026 roku i przechodzi na emeryturę 31 stycznia 2027 roku. Przenieś istniejące schematy do stosów wdrożeniowych i specyfikacji szablonów przed ich wycofaniem.
Monitorowanie usług magazynu pod kątem nieoczekiwanych zmian zachowania
Diagnozowanie i rozwiązywanie problemów w rozproszonej aplikacji hostowanej w chmurze może być bardziej złożone niż w tradycyjnych środowiskach. Możesz wdrażać aplikacje w infrastrukturze PaaS lub IaaS, lokalnie, na urządzeniu mobilnym lub w kombinacji tych środowisk. Ruch sieciowy aplikacji może przechodzić przez sieci publiczne i prywatne, a aplikacja może korzystać z wielu technologii magazynowania.
Stale monitoruj usługi przechowywania danych, z których korzysta Twoja aplikacja, pod kątem nieoczekiwanych zmian w zachowaniu, takich jak wolniejsze czasy odpowiedzi. Rejestrowanie służy do zbierania bardziej szczegółowych danych i dogłębnego analizowania problemu. Informacje diagnostyczne uzyskane zarówno z monitoringu, jak i logowania pomagają ustalić źródło problemu, z którym napotkała Twoja aplikacja. Wtedy możesz rozwiązać problem i określić odpowiednie kroki, by go naprawić.
Azure analityka magazynu wykonuje rejestrowanie i udostępnia dane metryk dla konta magazynu Azure. Wykorzystaj te dane do śledzenia żądań, analizy trendów użytkowania i diagnozowania problemów z kontem pamięci.
Zapobieganie zagrożeniom, wykrywanie i reagowanie na nie
Microsoft Defender dla Chmury pomaga zapobiegać, wykrywać i reagować na zagrożenia, zapewniając większą widoczność i kontrolę nad bezpieczeństwem zasobów Azure. Defender dla Chmury zapewnia zintegrowany monitoring bezpieczeństwa i zarządzanie politykami w ramach subskrypcji Azure, pomaga wykrywać zagrożenia, które mogłyby pozostać niezauważone, oraz współpracuje z różnymi rozwiązaniami bezpieczeństwa.
Defender dla Chmury obejmuje podstawowe funkcje Cloud Security Posture Management (CSPM) oraz bezpłatny dostęp do Microsoft Defender XDR. Aby rozszerzyć ochronę, włącz płatne plany Defender dla Chmury dla obciążeń, które chcesz objąć ochroną, takie jak CSPM w usłudze Defender, Defender for Servers Plan 1 lub Defender for Servers Plan 2, Defender for Storage, Defender for Databases, Defender for Containers, Defender for Key Vault, Defender for App Service, Defender for Resource Manager, Defender for APIs oraz AI Services. Plany te pomagają wykrywać i naprawiać luki bezpieczeństwa, stosować kontrole dostępu i aplikacji do blokowania złośliwych działań, wykrywać zagrożenia za pomocą analityki i informacji oraz szybko reagować podczas ataku.
Możesz spróbować Defender dla Chmury za darmo przez pierwsze 30 dni lub do momentu, gdy niektóre plany osiągną swoje limity użycia, w zależności co nastąpi wcześniej. Po zakończeniu okresu próbnego lub po wykorzystaniu limitu opłaty są naliczane na podstawie planów, które włączysz w środowisku. Więcej informacji znajdziesz w sekcji Połącz subskrypcje Azure oraz Co to jest Microsoft Defender dla Chmury?.
Usługa Defender dla Chmury umożliwia uzyskanie centralnego widoku stanu zabezpieczeń wszystkich zasobów we własnych centrach danych, Azure i innych chmurach. Na pierwszy rzut oka sprawdź, czy odpowiednie mechanizmy kontroli zabezpieczeń zostały prawidłowo skonfigurowane i szybko zidentyfikuj wszelkie zasoby, które wymagają uwagi.
Defender dla Chmury integruje się także z Ochrona punktu końcowego w usłudze Microsoft Defender, który zapewnia kompleksowe możliwości wykrywania i reagowania na punkty końcowe (EDR). Dzięki integracji Ochrona punktu końcowego w usłudze Microsoft Defender można wykrywać nieprawidłowości i wykrywać luki w zabezpieczeniach. Możesz również wykrywać zaawansowane ataki na punkty końcowe serwera monitorowane przez Defender dla Chmury i reagować na nie.
Prawie wszystkie organizacje przedsiębiorstwa mają system zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), aby ułatwić identyfikowanie pojawiających się zagrożeń przez konsolidowanie informacji dzienników z różnych urządzeń zbierających sygnały. Logi są następnie analizowane przez system analityki danych, aby pomóc zidentyfikować, co jest "interesujące" spośród szumu nieuniknionego we wszystkich rozwiązaniach logowania i analityki.
Microsoft Sentinel to skalowalne, natywne dla chmury rozwiązanie do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) oraz aranżacja zabezpieczeń, automatyzacja i reagowanie (SOAR). Microsoft Sentinel dostarcza inteligentną analitykę bezpieczeństwa i informacje o zagrożeniach poprzez wykrywanie alertów, widoczność zagrożeń, proaktywne polowanie oraz automatyczne reagowanie na zagrożenia.
Poniżej przedstawiono kilka najlepszych rozwiązań dotyczących zapobiegania zagrożeniom, wykrywania ich i reagowania na nie:
Zwiększ szybkość i skalowalność swojego rozwiązania SIEM, korzystając z SIEM opartego na chmurze. Sprawdź funkcje i możliwości Microsoft Sentinel i porównaj je z możliwościami tego, czego obecnie używasz lokalnie. Rozważ wdrożenie Microsoft Sentinel, jeśli spełnia wymagania rozwiązania SIEM organizacji.
Znajdź najpoważniejsze luki bezpieczeństwa, aby móc priorytetowo rozpatrzyć dochodzenie. Sprawdź swój wynik Azure Secure, aby zobaczyć zalecenia wynikające z polityk i inicjatyw Azure wbudowanych w Microsoft Defender dla Chmury. Te rekomendacje pomagają w rozwiązywaniu najważniejszych zagrożeń, takich jak aktualizacje zabezpieczeń, ochrona urządzeń końcowych, szyfrowanie, konfiguracje zabezpieczeń, brak WAF, maszyny wirtualne połączone z Internetem i wiele innych.
Ocena bezpieczeństwa, oparta na kontrolach Center for Internet Security (CIS), pomaga porównać bezpieczeństwo Azure w organizacji z zewnętrznymi źródłami. Weryfikacja zewnętrzna pomaga zweryfikować i wzbogacić strategię zabezpieczeń twojego zespołu.
Monitorowanie stanu zabezpieczeń maszyn, sieci, pamięci masowej, usług danych i aplikacji w celu wykrywania i ustalania priorytetów potencjalnych problemów z zabezpieczeniami. Stosuj się do zaleceń bezpieczeństwa w Defender dla Chmury, zaczynając od najważniejszych elementów.
Integruj alerty Defender dla Chmury z rozwiązaniem do zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM). Większość organizacji posiadających SIEM wykorzystuje go jako centralne centrum rozliczeniowe dla alertów bezpieczeństwa wymagających odpowiedzi analityka. Przetworzone zdarzenia generowane przez usługę Defender dla Chmury są publikowane w dzienniku aktywności Azure, jednym z dzienników dostępnych za pośrednictwem Azure Monitor. Azure Monitor oferuje skonsolidowany potok rozsyłania dowolnych danych monitorowania do narzędzia SIEM. Aby uzyskać instrukcje, zapoznaj się z alertami strumieniowymi do rozwiązania SIEM, SOAR lub IT Service Management. Jeśli używasz Microsoft Sentinel, sprawdź Jak połączyć Microsoft Defender dla Chmury.
Integruj logi Azure z SIEM. Użyj Azure Monitor do zbierania i eksportu danych. Ta praktyka ma kluczowe znaczenie dla umożliwienia badania incydentów bezpieczeństwa, a przechowywanie dzienników online jest ograniczone. Jeśli używasz Microsoft Sentinel, zobacz Łączenie źródeł danych.
Przyspiesz procesy dochodzenia i poszukiwań oraz ogranicz liczbę fałszywych alarmów, integrując funkcje wykrywania i reagowania na punkty końcowe (EDR) w dochodzeniu ataków.Włącz integrację z Ochrona punktu końcowego w usłudze Microsoft Defender poprzez politykę bezpieczeństwa Defender dla Chmury. Rozważ użycie Microsoft Sentinel do wyszukiwania zagrożeń i reagowania na zdarzenia.
Monitorowanie kompleksowego monitorowania sieci opartego na scenariuszach
Organizacje budują sieć end-to-end w Azure, łącząc zasoby sieciowe, takie jak sieć wirtualna, ExpressRoute, Application Gateway oraz load balancery. Możesz monitorować każdy z tych zasobów sieciowych.
Azure Network Watcher to usługa regionalna. Użyj narzędzi diagnostycznych i wizualizacyjnych, aby monitorować i diagnozować warunki na poziomie scenariuszy sieciowych w Azure, do Azure i z Azure.
Poniżej przedstawiono najlepsze rozwiązania dotyczące monitorowania sieci i dostępnych narzędzi.
Automatyzuj zdalne monitorowanie sieci za pomocą przechwytywania pakietów. Monitoruj i diagnozuj problemy z siecią bez logowania się do maszyn wirtualnych, korzystając z Network Watcher. Wyzwalanie przechwytywania pakietów przez ustawienie alertów i uzyskanie dostępu do informacji o wydajności w czasie rzeczywistym na poziomie pakietu. Gdy zauważysz problem, możesz dokładnie zbadać sytuację, aby uzyskać lepsze diagnozy.
Zdobądź wgląd w ruch sieciowy, korzystając z dzienników przepływu. Buduj głębsze zrozumienie wzorców ruchu sieciowego, korzystając z grupowych dzienników przepływu bezpieczeństwa sieci. Informacje w dziennikach przepływu ułatwiają zbieranie danych pod kątem zgodności, inspekcji i monitorowania profilu zabezpieczeń sieci.
Zdiagnozuj problemy z łącznością VPN. Użyj Network Watcher, aby zdiagnozować typowe problemy z VPN Gateway i połączeniem. Możesz zidentyfikować problem i wykorzystać szczegółowe dzienniki, by zbadać to dalej.
Bezpieczne wdrażanie przy użyciu sprawdzonych narzędzi DevOps
Skorzystaj z poniższych najlepszych rozwiązań metodyki DevOps, aby upewnić się, że twoje przedsiębiorstwo i zespoły są produktywne i wydajne.
- Automatyzacja budowania i wdrażania usług.Infrastruktura jako kod to zestaw technik i praktyk, które pomagają specjalistom IT odciążyć się od codziennego budowania i zarządzania infrastrukturą modułową. Infrastruktura jako kod pozwala IT profesjonalistom budować i utrzymywać nowoczesne środowisko serwerowe w sposób podobny do tego, jak programiści tworzą i utrzymują kod aplikacyjny.
Do aprowizacji aplikacji można użyć Azure Resource Manager przy użyciu szablonu deklaratywnego. Pojedynczy szablon umożliwia wdrożenie wielu usług wraz z ich zależnościami. Ten sam szablon jest używany do wielokrotnego wdrażania aplikacji na każdym etapie cyklu życia aplikacji.
Automatycznie buduj i wdrażaj aplikacje webowe lub usługi chmurowe Azure. Możesz skonfigurować swoje projekty Azure DevOps tak, aby automatycznie budowały i wdrażały je w aplikacjach webowych lub usługach chmurowych Azure. Azure DevOps automatycznie wdraża pliki binarne do Azure po każdym sprawdzeniu kodu. Proces kompilacji pakietu jest odpowiednikiem polecenia Package w Visual Studio, a kroki publikowania są równoważne z poleceniem Publish w Visual Studio.
Zautomatyzuj zarządzanie wydaniami.Azure Pipelines to rozwiązanie do automatyzacji wdrożenia wieloetapowego i zarządzania procesem wydania. Twórz zarządzane potoki ciągłego wdrażania, aby szybko i często wdrażać nowe wersje. Dzięki Azure Pipelines możesz zautomatyzować proces wydania dzięki zdefiniowanym workflowom zatwierdzania. Wdróż lokalnie i w chmurze, rozszerz i dostosuj zgodnie z potrzebami.
Sprawdź wydajność swojej aplikacji przed jej uruchomieniem lub wdrożeniem aktualizacji do produkcji. Wykonaj testy obciążenia w chmurze, aby:
- Znajdowanie problemów z wydajnością w aplikacji.
- Poprawianie jakości wdrożenia.
- Upewnij się, że Twoja aplikacja jest zawsze dostępna.
- Upewnij się, że Twoja aplikacja poradzi sobie z ruchem na kolejną premierę lub kampanię marketingową.
Apache JMeter to bezpłatne, popularne narzędzie open source z silnym poparciem społeczności.
- Monitoruj wydajność aplikacji.aplikacja systemu Azure Insights to rozszerzalna usługa zarządzania wydajnością aplikacji (APM) dla programistów stron internetowych na wielu platformach. Usługa Application Insights służy do monitorowania aktywnej aplikacji internetowej. Automatycznie wykrywa anomalie wydajności. Zawiera narzędzia analityczne, które pomagają diagnozować problemy i zrozumieć, co użytkownicy faktycznie robią z Twoją aplikacją. Usługa ta pomaga w ciągłym doskonaleniu wydajności i użyteczności tworzonych rozwiązań.
Eliminowanie i ochrona przed atakami DDoS
Rozproszona odmowa usługi (DDoS) to typ ataku, który próbuje wyczerpać zasoby aplikacji. Celem jest wpływanie na dostępność aplikacji i jej zdolność do obsługi uzasadnionych żądań. Ataki te stają się coraz bardziej wyrafinowane i mają większy rozmiar i wpływ. Atakujący mogą atakować dowolny publicznie dostępny punkt końcowy przez internet.
Projektowanie i tworzenie pod kątem odporności DDoS wymaga planowania i projektowania dla różnych trybów awarii. Poniżej przedstawiono najlepsze rozwiązania dotyczące tworzenia usług DDoS odpornych na błędy na Azure.
- Upewnij się, że bezpieczeństwo jest priorytetem w całym cyklu życia aplikacji, od projektowania i implementacji po wdrażanie i operacje. Aplikacje mogą mieć błędy, które pozwalają stosunkowo niewielkiej liczbie żądań na duże zużycie zasobów, co skutkuje awarią usług. Aby chronić usługę działającą na Azure, powinieneś dobrze rozumieć architekturę aplikacji i skupić się na pięciu filarach jakości oprogramowania. Należy znać typowe woluminy ruchu, model łączności między aplikacją i innymi aplikacjami oraz punkty końcowe usługi, które są widoczne dla publicznego Internetu.
Zapewnienie, że aplikacja jest wystarczająco odporna, aby obsługiwać odmowę usługi, która jest przeznaczona dla samej aplikacji, jest najważniejsza. Zabezpieczenia i prywatność są wbudowane w platformę Azure, począwszy od Security Development Lifecycle (SDL). SDL zajmuje się zabezpieczeniami w każdej fazie programowania i zapewnia, że Azure jest stale aktualizowana, aby zapewnić jej jeszcze większe bezpieczeństwo.
- Zaprojektuj aplikacje do skalowania horyzontalnego, aby sprostać wymaganiom zwiększonego zapotrzebowania na wydajność, szczególnie w przypadku ataku DDoS. Jeśli aplikacja zależy od pojedynczego wystąpienia usługi, tworzy pojedynczy punkt awarii. Tworzenie wielu instancji sprawia, że system jest bardziej odporny i skalowalny. W przypadku usługi Azure App Service wybierz plan usługi App Service, który oferuje wiele wystąpień.
Dla Azure Cloud Services skonfiguruj każdą z ról tak, aby używała multiple instances.
W przypadku Azure Virtual Machines upewnij się, że architektura maszyny wirtualnej zawiera więcej niż jedną maszynę wirtualną i że każda maszyna wirtualna znajduje się w zestawie dostępności. Użyj Virtual Machine Scale Sets do automatycznego skalowania.
- Warstwowanie ochrony zabezpieczeń w aplikacji zmniejsza prawdopodobieństwo pomyślnego ataku. Zaimplementuj bezpieczne projekty dla aplikacji przy użyciu wbudowanych funkcji platformy Azure. Ryzyko ataku rośnie wraz z rozmiarem powierzchni aplikacji. Możesz zmniejszyć powierzchnię, używając listy dozwolonych do zamknięcia przestrzeni adresów IP i portów nasłuchu, które nie są potrzebne w load balancerach (Azure Load Balancer i Azure Application Gateway).
Sieciowe grupy zabezpieczeń to kolejny sposób zmniejszenia obszaru ataków. Tagi usług i grupy zabezpieczeń aplikacji umożliwiają zminimalizowanie złożoności tworzenia reguł zabezpieczeń i konfigurowania zabezpieczeń sieci jako naturalnego rozszerzenia struktury aplikacji.
Usługi Azure należy wdrożyć w sieci wirtualnej zawsze, gdy jest to możliwe. Dzięki temu zasoby usługi mogą komunikować się za pośrednictwem prywatnych adresów IP. Ruch usługi Azure z sieci wirtualnej domyślnie wykorzystuje publiczne adresy IP jako adresy źródłowe IP.
Użycie punktów końcowych usługi przełącza ruch usługi na użycie prywatnych adresów sieci wirtualnej jako źródłowych adresów IP podczas dostępu do usługi Azure z sieci wirtualnej.
Atakujący mogą atakować zasoby lokalne oraz zasoby w Azure. Jeśli łączysz środowisko lokalne z Azure, zminimalizuj narażenie zasobów lokalnych na publiczny Internet.
Azure ma dwie oferty usług DDoS usługi które zapewniają ochronę przed atakami sieciowymi:
- Ochrona infrastruktury DDoS jest domyślnie zintegrowana z Azure bez dodatkowych kosztów. Skala i pojemność globalnie wdrożonej sieci Azure chronią przed powszechnymi atakami warstwy sieciowej dzięki stalemu monitorowaniu ruchu i redukcji działań w czasie rzeczywistym. Ochrona infrastruktury nie wymaga konfiguracji użytkownika ani zmian aplikacji i pomaga chronić wszystkie usługi Azure, w tym usługi PaaS, takie jak Azure DNS.
- Ochrona sieci przed atakami DDoS zapewnia zaawansowane mechanizmy ochrony przed atakami sieciowymi. Jest ona automatycznie dostrojona w celu ochrony określonych zasobów Azure. Możesz włączyć ochronę podczas tworzenia sieci wirtualnej lub po jej utworzeniu i nie wymaga to żadnych zmian w aplikacji ani zasobach.
Włącz Azure Policy
Azure Policy to usługa w Azure używana do tworzenia, przypisywania i zarządzania zasadami. Te zasady wymuszają reguły i efekty dotyczące zasobów, dzięki czemu zasoby te pozostają zgodne ze standardami firmy i umowami dotyczącymi poziomu usług. Azure Policy spełnia tę potrzebę, oceniając zasoby pod kątem niezgodności z przypisanymi zasadami.
Włącz Azure Policy, aby monitorować i wymuszać zapisane zasady organizacji. Takie podejście zapewnia zgodność z wymogami bezpieczeństwa firmy lub regulacji poprzez centralne zarządzanie politykami bezpieczeństwa w ramach obciążeń chmury hybrydowej. Dowiedz się, jak tworzyć zasady i zarządzać nimi w celu wymuszania zgodności. Zobacz strukturę definicji Azure Policy, aby zapoznać się z przeglądem elementów polityki.
- Użyj Azure Policy do egzekwowania zaleceń Microsoft Cloud Security Benchmark v2 (podgląd) w całym swoim środowisku. Microsoft Cloud Security Benchmark v2 (wersja zapowiedźowa) oferuje kompleksowe najlepsze praktyki bezpieczeństwa z rozszerzonym zakresem Azure Policy (420+ pomiarów opartych na politykach). Przypisz zasady testu porównawczego zabezpieczeń w chmurze firmy Microsoft w wersji 2 (wersja zapoznawcza) do subskrypcji i grup zarządzania, aby stale przeprowadzać inspekcję i wymuszać bezpieczne konfiguracje. Test porównawczy obejmuje nowe mechanizmy kontroli bezpieczeństwa sztucznej inteligencji, poufnego przetwarzania i rozszerzonego wykrywania zagrożeń. Panel zgodności z przepisami usługi Defender dla Chmury pozwala na śledzenie zgodności i identyfikowanie luk w zabezpieczeniach, które wymagają rozwiązania.
Poniżej przedstawiono kilka najlepszych rozwiązań w zakresie zabezpieczeń, które należy zastosować po przyjęciu Azure Policy:
Rozpoczynaj wdrażanie polityk w trybie audytu. Polityka wspiera kilka rodzajów efektów. Informacje o nich można znaleźć w strukturze definicji Azure Policy. Operacje biznesowe mogą być negatywnie dotknięte przez efekt odmowy i efekt korekcyjny, więc zacznij od efektu audytu, aby ograniczyć ryzyko negatywnego wpływu polityki. Następnie przejdź do odrzucenia lub naprawy. Przetestuj i przejrzyj wyniki efektu inspekcji przed przejściem do odmowy lub skorygowania.
Aby uzyskać więcej informacji, zobacz Tworzenie zasad i zarządzanie nimi w celu wymuszania zgodności.
Zidentyfikuj role odpowiedzialne za monitorowanie naruszeń polityk i zapewnienie szybkiego naprawiania prawa. Przypisana rola powinna monitorować zgodność za pomocą portalu Azure lub wiersza poleceń.
Azure Policy to techniczna reprezentacja napisanych zasad organizacji. Zamapuj wszystkie definicje Azure Policy na zasady organizacyjne, aby zmniejszyć zamieszanie i zwiększyć spójność. Mapowanie dokumentów w dokumentacji organizacji lub w samej definicji Azure Policy poprzez dodanie odniesienia do polityki organizacyjnej w definicji polityki lub opisie inicjatywy.
Monitorowanie raportów dotyczących ryzyka Microsoft Entra
Zdecydowana większość naruszeń zabezpieczeń odbywa się, gdy osoby atakujące uzyskują dostęp do środowiska, kradnąc tożsamość użytkownika. Odnajdywanie tożsamości, których bezpieczeństwo zostało naruszone, nie jest łatwe. Microsoft Entra ID używa adaptacyjnych algorytmów uczenia maszynowego i algorytmów heurystycznych do wykrywania podejrzanych akcji związanych z kontami użytkowników. Każda wykryta podejrzana akcja jest przechowywana w rekordzie nazywanym wykrywaniem ryzyka. Wykrycia ryzyka są rejestrowane w raportach dotyczących zabezpieczeń Microsoft Entra. Aby uzyskać więcej informacji, przeczytaj raport dotyczący zabezpieczeń zagrożonych użytkowników i raport zabezpieczeń ryzykownych logowań.
Następne kroki
Zobacz Przegląd reagowania na incydenty, aby uzyskać wskazówki dotyczące reagowania na zdarzenia zabezpieczeń w środowisku Azure. Zobacz Azure najlepsze rozwiązania i wzorce zabezpieczeń aby uzyskać więcej najlepszych rozwiązań dotyczących zabezpieczeń używanych podczas projektowania, wdrażania i zarządzania rozwiązaniami w chmurze przy użyciu Azure.
Dostępne są następujące zasoby, aby uzyskać bardziej ogólne informacje na temat zabezpieczeń Azure i powiązanych usług firmy Microsoft:
- Azure Security Team Blog — aby uzyskać aktualne informacje o najnowszych zabezpieczeniach platformy Azure.
- Centrum zabezpieczeń firmy Microsoft – do zgłaszania luk bezpieczeństwa Microsoft, w tym problemów z Azure. Możesz także zgłaszać luki za pośrednictwem e-maila do secure@microsoft.com.
- Przejrzyj Microsoft Cloud Security Benchmark v2 — Reakcję na Incydenty i MCSB v2 — Zarządzanie Postawą i Lukami w Zabezpieczeniach w celu uzyskania kompleksowych wskazówek dotyczących zabezpieczeń operacyjnych wraz z mapowaniami Azure Policy.
- Poznaj inicjatywę Microsoft Secure Future Initiative (SFI), najlepsze praktyki Microsoft dotyczące bezpieczeństwa wewnętrznego.
- Zapoznaj się z zasadami Zero Trust, aby uzyskać wskazówki dotyczące implementowania architektury zabezpieczeń Zero Trust.