Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Instalação de software
A Microsoft constrói sob medida todos os componentes da pilha de software instalada no ambiente Azure seguindo o processo Microsoft Security Development Lifecycle (SDL). A Microsoft implanta todos os componentes de software, incluindo imagens do sistema operacional (SO) e o Banco de Dados SQL, como parte do processo de gerenciamento de mudanças e de lançamentos. O sistema operacional que é executado em todos os nós é uma versão personalizada. O controlador de fabric (FC) escolhe a versão exata de acordo com o papel que pretende que o sistema operacional desempenhe. Além disso, o sistema operacional host não permite a instalação de nenhum componente de software não autorizado.
O Azure implanta alguns componentes do Azure como cargas de trabalho do cliente em uma VM convidada rodando em um sistema operacional convidado.
Verificações de vírus em compilações
Compilações de componentes de software do Azure, incluindo compilações de sistemas operacionais, devem passar por uma varredura de vírus que utiliza a ferramenta antivírus Endpoint Protection. Cada varredura de vírus cria um log dentro do diretório de build associado, detalhando o que foi escaneado e os resultados da varredura. A varredura de vírus faz parte do código-fonte de compilação de cada componente dentro do Azure. O Azure não move código para produção sem uma varredura de vírus limpa e bem-sucedida. Se as varreduras detectarem problemas, o Azure congela a compilação. A build é enviada para as equipes de segurança dentro da Segurança da Microsoft para identificar onde o código não autorizado entrou na build.
Ambiente fechado e travado
Por padrão, o Azure não cria contas de usuário nos nós de infraestrutura do Azure e nas VMs convidadas. Além disso, contas padrão de administrador do Windows também são desativadas. Administradores do suporte ao vivo do Azure podem, com autenticação adequada, fazer login nessas máquinas e administrar a rede de produção do Azure para reparos emergenciais.
Autenticação do Banco de Dados SQL do Azure
Como em qualquer implementação do SQL Server, controle rigorosamente o gerenciamento de contas de usuário. Banco de Dados SQL do Azure suporta autenticação SQL e autenticação Microsoft Entra. Para apoiar o modelo de segurança de dados do cliente, utilize contas de usuário com senhas fortes e direitos específicos.
ACLs e firewalls entre a rede corporativa da Microsoft e um cluster Azure
Listas de controle de acesso (ACLs) e firewalls entre a plataforma de serviço e a rede corporativa da Microsoft protegem instâncias do Banco de Dados SQL contra acessos internos não autorizados. Além disso, apenas usuários de intervalos de endereços IP da rede corporativa da Microsoft podem acessar o endpoint de gerenciamento da plataforma Windows Fabric.
ACLs e firewalls entre nós em um cluster de banco de dados SQL
Como parte da estratégia de defesa em profundidade, a Microsoft implementa ACLs e um firewall entre os nós em um cluster de banco de dados SQL. Toda comunicação dentro do cluster da plataforma Windows Fabric e todo o código em execução são confiáveis.
Agentes de monitoramento personalizados
O SQL Database utiliza agentes de monitoramento personalizados (MAs), também chamados de watchdogs, para monitorar a saúde do cluster do SQL Database.
Protocolos web
Monitoramento e reinicialização de instância de função
O Azure garante que todas as funções implantadas e em execução (web voltada para a internet ou funções de trabalhadores de processamento back-end) passem por monitoramento contínuo de saúde. O monitoramento de saúde garante que eles entreguem de forma eficaz e eficiente os serviços para os quais foram providenciados. Se uma função tornar-se não íntegra por causa de uma falha crítica no aplicativo hospedado ou por um problema de configuração subjacente na própria instância de função, o FC detecta o problema na instância de função e inicia um estado corretivo.
Conectividade de computação
O Azure garante que a aplicação ou serviço implantado seja acessível por meio de protocolos web padrão. Instâncias virtuais de funções web voltadas para a internet possuem conectividade externa à internet e são acessíveis diretamente pelos usuários da web. Para proteger o caráter sensível e a integridade das operações que as funções de trabalho executam em nome das instâncias virtuais de funções Web acessíveis publicamente, as instâncias virtuais das funções de trabalho de processamento de back-end têm conectividade externa com a Internet, mas os usuários externos da Web não podem acessá-las diretamente.
Próximas Etapas
Para saber mais sobre o que a Microsoft faz para proteger a infraestrutura do Azure, veja:
- Instalações, edifícios e segurança física da Azure
- Disponibilidade da infraestrutura Azure
- Componentes e limites do sistema de informação Azure
- Arquitetura de rede do Azure
- Rede de produção do Azure
- Funcionalidades de segurança do Banco de Dados SQL do Azure
- Operações e gerenciamento de produção do Azure
- Monitoramento de infraestrutura do Azure
- Proteção de dados do cliente do Azure