Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera omówienie podstawowych funkcji zabezpieczeń platformy Azure dla maszyn wirtualnych.
Azure Virtual Machines pomagają wdrażać szeroki zakres rozwiązań obliczeniowych w sposób zwinny i elastyczny. Usługa obsługuje usługi Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP i Azure BizTalk Services. Możesz wdrożyć dowolne obciążenie i dowolny język w niemal dowolnym systemie operacyjnym.
Maszyny wirtualne platformy Azure zapewniają elastyczność wirtualizacji bez kupowania i utrzymywania sprzętu fizycznego. Możesz tworzyć i wdrażać aplikacje z zapewnieniem, że dane są chronione w wysoce bezpiecznych centrach danych.
Azure pomaga tworzyć rozwiązania o podwyższonym poziomie zabezpieczeń i zgodne z wymogami, które:
- Chroń maszyny wirtualne przed wirusami i złośliwym oprogramowaniem.
- Szyfruj wrażliwe dane.
- Zabezpieczanie ruchu sieciowego.
- Identyfikowanie i wykrywanie zagrożeń.
- Spełnianie wymagań dotyczących zgodności.
Zaufane uruchamianie
Zaufane uruchamianie jest ustawieniem domyślnym dla nowo utworzonych maszyn wirtualnych generacji 2 platformy Azure i zestawów skalowania maszyn wirtualnych. Zaufane uruchamianie chroni przed zaawansowanymi i trwałymi technikami ataków, takimi jak zestawy rozruchowe, zestawy rootkit i złośliwe oprogramowanie na poziomie jądra.
Zaufane uruchamianie zapewnia:
- Secure Boot: Chroni przed instalacją rootkitów i zestawów startowych opartych na złośliwym programie, zapewniając, że uruchamiają się tylko podpisane systemy operacyjne i sterowniki.
- vTPM (wirtualny moduł zaufanej platformy): dedykowany, bezpieczny sejf do kluczy i pomiarów, umożliwiający poświadczenie i weryfikację integralności rozruchu.
- Monitorowanie integralności rozruchu: Wykorzystuje poświadczenie przez Microsoft Defender dla Chmury do weryfikacji integralności łańcucha uruchamiania i ostrzegania o awariach.
Możesz włączyć zaufane uruchamianie na istniejących maszynach wirtualnych i zestawach skalowania maszyn wirtualnych. Aby uzyskać więcej informacji, zobacz Zaufane uruchamianie maszyn wirtualnych platformy Azure.
Poufne przetwarzanie
Poufne przetwarzanie na platformie Azure chroni dane podczas korzystania z nich za pośrednictwem zaufanych środowisk wykonywania opartych na sprzęcie. Poufne maszyny wirtualne używają technologii AMD SEV-SNP, aby utworzyć granicę wymuszaną sprzętowo między aplikacją a stosem wirtualizacji.
Poufne maszyny wirtualne zapewniają:
- Izolacja oparta na sprzęcie: między maszynami wirtualnymi, funkcją hypervisor i kodem zarządzania hostem.
- Poufne szyfrowanie dysków systemu operacyjnego: wiąże klucze szyfrowania dysku z modułem TPM maszyny wirtualnej, dzięki czemu zawartość dysku jest dostępna tylko dla maszyny wirtualnej.
- Bezpieczne wydanie klucza: powiązanie kryptograficzne między zaświadczeniem platformy i kluczami szyfrowania maszyny wirtualnej.
- Zaświadczenie: zasady z możliwością dostosowywania w celu zapewnienia zgodności hosta przed wdrożeniem.
Aby uzyskać więcej informacji, zobacz Poufne maszyny wirtualne platformy Azure.
Szyfrowanie dysków maszyny wirtualnej
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Platforma Azure oferuje kilka opcji szyfrowania dla dysków zarządzanych:
Szyfrowanie po stronie serwera (SSE): Nazywane również szyfrowaniem danych w spoczynku lub szyfrowaniem usługi Azure Storage, funkcja SSE jest zawsze włączona i automatycznie szyfruje dane na dyskach zarządzanych platformy Azure (system operacyjny i dyski danych) podczas utrwalania w klastrach magazynu. SSE bezprowiźnie szyfruje dane, stosując szyfrowanie AES o długości 256 bitów, zgodne z FIPS 140-2. Funkcja SSE nie ma wpływu na wydajność dysku i nie ma dodatkowych kosztów. Jednak funkcja SSE nie szyfruje dysków tymczasowych ani pamięci podręcznych dysków.
Szyfrowanie na hoście: ulepsza funkcję SSE poprzez szyfrowanie dysków tymczasowych i pamięci podręcznych dysków w stanie spoczynku, z danymi przesyłanymi w zaszyfrowanej formie do klastrów magazynu. To szyfrowanie zapewnia kompleksowe szyfrowanie danych maszyny wirtualnej. Szyfrowanie na hoście nie korzysta z procesora CPU maszyny wirtualnej i nie ma wpływu na wydajność. Dyski tymczasowe i efemeryczny dysk systemu operacyjnego są szyfrowane przy użyciu kluczy zarządzanych przez platformę. Pamięć podręczna systemu operacyjnego i dysku danych są szyfrowane przy użyciu kluczy zarządzanych przez klienta lub zarządzanych przez platformę w zależności od typu szyfrowania dysku.
Szyfrowanie dysków poufnych: w przypadku poufnych maszyn wirtualnych to szyfrowanie wiąże klucze szyfrowania dysku z modułem TPM maszyny wirtualnej, dzięki czemu zawartość dysku chronionego jest dostępna tylko dla maszyny wirtualnej.
Domyślnie zarządzane dyski korzystają z kluczy zarządzanych przez platformę bez konieczności dodatkowej konfiguracji. W przypadku kluczy zarządzanych przez klienta można użyć usługi Azure Key Vault, zarządzanego modułu HSM usługi Azure Key Vault lub modułu HSM w chmurze platformy Azure do kontrolowania własnych kluczy szyfrowania i zarządzania nimi.
Aby uzyskać więcej informacji, zobacz Omówienie opcji szyfrowania dysków zarządzanych i szyfrowania po stronie serwera usługi Azure Disk Storage.
Zarządzanie kluczami
Usługa Azure Key Vault zapewnia bezpieczny magazyn kluczy kryptograficznych, wpisów tajnych i certyfikatów. Platforma Azure oferuje wiele rozwiązań do zarządzania kluczami z różnymi poziomami zabezpieczeń:
- Azure Key Vault Standard: usługa zweryfikowana zgodnie z FIPS 140-2 poziom 1, z obsługą wielu dzierżaw i kluczami chronionymi przez oprogramowanie.
- Azure Key Vault Premium: zweryfikowana usługa FIPS 140-3 poziom 3 z obsługą wielu dzierżaw z kluczami chronionymi przez moduł HSM.
- Zarządzany moduł HSM usługi Azure Key Vault: zweryfikowana usługa FIPS 140-3 poziom 3 zapewniająca pełną kontrolę klienta nad modułem HSM i niezależnością klucza.
W przypadku maszyn wirtualnych te usługi mogą przechowywać:
- Klucze szyfrowania dysków: klucze zarządzane przez klienta do szyfrowania dysków zarządzanych za pomocą zestawów szyfrowania dysków.
- Klucze szyfrowania programu SQL Server: klucze do przezroczystego szyfrowania danych na maszynach wirtualnych programu SQL Server.
- Wpisy tajne aplikacji: klucze i wpisy tajne używane przez aplikacje działające na maszynach wirtualnych.
Uprawnienia i dostęp do chronionych elementów można zarządzać za pomocą identyfikatora Entra firmy Microsoft. Możesz przeprowadzać inspekcję użycia kluczy i zachować pełną kontrolę nad kluczami szyfrowania.
Aby uzyskać więcej informacji, zobacz Co to jest usługa Azure Key Vault?, Co to jest zarządzany moduł HSM usługi Azure Key Vault? i Zarządzanie kluczami na platformie Azure.
Kopia zapasowa maszyny wirtualnej
Azure Backup to skalowalne rozwiązanie, które chroni dane maszyny wirtualnej bez inwestycji kapitałowych i minimalnych kosztów operacyjnych. Błędy aplikacji mogą uszkodzić dane, a błędy ludzkie mogą powodować błędy. Dzięki usłudze Azure Backup maszyny wirtualne z systemami Windows i Linux są chronione.
Usługa Azure Backup zapewnia:
- Niezależne i izolowane kopie zapasowe: Vault Services przechowuje kopie zapasowe i zapewnia wbudowane zarządzanie punktami odzyskiwania. Chroni także przed przypadkowym zniszczeniem danych.
- Punkty odzyskiwania spójne z aplikacją: Rejestrują stan danych aplikacji w momencie tworzenia kopii zapasowej dla uruchamianych maszyn wirtualnych.
- Nie wymaga się jawnej łączności wychodzącej: Cała komunikacja i transfer danych odbywa się w sieci szkieletowej Azure.
- Ochrona przed miękkim usuwaniem: Zachowuje usunięte dane kopii zapasowej przez kolejne 14 dni, dzięki czemu możesz je odzyskać bez utraty danych.
- Cross Region Restore: Przywróć maszyny wirtualne Azure w drugoplanowym regionie sparowanym Azure dla scenariuszy odzyskiwania po awarii.
Aby uzyskać więcej informacji, zobacz Co to jest usługa Azure Backup? i Usługa Azure Backup — często zadawane pytania.
Azure Site Recovery
Usługa Azure Site Recovery pomaga organizować replikację, tryb failover i odzyskiwanie obciążeń i aplikacji, dzięki czemu są one dostępne z lokalizacji dodatkowej, jeśli lokalizacja podstawowa ulegnie awarii.
Odzyskiwanie witryny:
- Upraszcza strategię BCDR: Ułatwia replikację, przełączanie awaryjne i odzyskiwanie wielu obciążeń biznesowych i aplikacji z jednego miejsca.
- Zapewnia elastyczną replikację: Replikuj obciążenia działające na Hyper-V VM, VMware oraz fizycznych serwerach Windows/Linux.
- Wspiera przełączanie awaryjne i odzyskiwanie: Zapewnia testowe przełączanie awaryjne podczas ćwiczeń odzyskiwania po awarii bez wpływu na środowiska produkcyjne.
- Eliminuje centra danych wtórnych: Replikuj do Azure, eliminując koszty i złożoność utrzymania drugiej lokalizacji.
Aby uzyskać więcej informacji, zobacz Co to jest usługa Azure Site Recovery?, Jak działa usługa Azure Site Recovery? i Jakie obciążenia są chronione przez usługę Azure Site Recovery?
Sieć wirtualna
Maszyny wirtualne wymagają łączności sieciowej. Platforma Azure wymaga połączenia maszyn wirtualnych z siecią wirtualną platformy Azure.
Sieć wirtualna platformy Azure to konstrukcja logiczna oparta na fizycznej sieci szkieletowej platformy Azure. Każda logiczna sieć wirtualna platformy Azure jest odizolowana od wszystkich innych sieci wirtualnych platformy Azure. Ta izolacja pomaga zapewnić, że ruch sieciowy we wdrożeniach nie jest dostępny dla innych klientów platformy Microsoft Azure.
Aby uzyskać więcej informacji, zobacz Omówienie zabezpieczeń sieci platformy Azure i Omówienie sieci wirtualnej.
Zarządzanie zasadami zabezpieczeń
Usługa Microsoft Defender dla Chmury pomaga zapobiegać zagrożeniom, wykrywać je i reagować na nie. Defender dla Chmury zapewnia zwiększony wgląd i kontrolę nad zabezpieczeniami zasobów platformy Azure. Defender dla Chmury zapewnia zintegrowany monitoring bezpieczeństwa i zarządzanie politykami na wszystkich subskrypcjach Azure.
Usługa Defender dla Chmury ułatwia optymalizowanie i monitorowanie zabezpieczeń maszyn wirtualnych przez:
- Dostarczanie zaleceń bezpieczeństwa dla maszyn wirtualnych.
- Monitorowanie stanu maszyn wirtualnych.
- Zapewnienie Microsoft Defender for Servers zaawansowanej ochrony przed zagrożeniami.
Usługa Microsoft Defender dla serwerów obejmuje:
- Integracja Ochrona punktu końcowego w usłudze Microsoft Defender w celu wykrywania i reagowania na endpointy.
- Ocena podatności w celu identyfikacji słabości w bezpieczeństwie.
- Dostęp maszyn wirtualnych w odpowiednim czasie, aby zmniejszyć powierzchnię ataku.
- Monitorowanie integralności plików w celu wykrywania zmian w krytycznych plikach.
- Adaptacyjne kontrole aplikacji dla zatwierdzonych aplikacji.
Aby uzyskać więcej informacji, zobacz Wprowadzenie do usługi Microsoft Defender dla Chmury, Microsoft Defender for Servers i Microsoft Defender dla Chmury — często zadawane pytania.
Zgodność
Oferty zgodności i raporty audytowe Microsoft określają, które usługi chmurowe są objęte każdym formalnym audytem przez stronę trzecią. Zakres może się różnić w zależności od oferty, dlatego zamiast statycznej listy certyfikacji Azure Virtual Machines korzystaj z obecnych rozwiązań zgodności Microsoft oraz dokumentacji audytowej.
Więcej informacji można znaleźć w artykule o ofertach zgodności Microsoft, Azure i innych usługach chmurowych Microsoft w zakresie audytu zgodności, Microsoft Trust Center: Compliance oraz dokumentacji zgodności Azure.
Następne kroki
Dowiedz się więcej o najlepszych rozwiązaniach w zakresie zabezpieczeń dla maszyn wirtualnych i systemów operacyjnych.