Linhas de base de segurança e governança para Solução VMware no Azure

Este artigo ajuda você a estabelecer linhas de base de governança e segurança para que cada carga de trabalho Solução VMware no Azure herda controles consistentes e reduz o risco antes da integração.

Diagrama mostrando o processo do Microsoft Cloud Adoption Framework para adoção de Solução VMware no Azure.

Este artigo ajuda os tomadores de decisão a estabelecer a linha de base de segurança e governança que cada carga de trabalho Solução VMware no Azure herda por padrão. Uma linha de base é o conjunto mínimo de controles que cada carga de trabalho da Solução VMware do Azure herda antes de ser incorporada por qualquer equipe de carga de trabalho. Você cria e mantém essas linhas de base. Crie controles adicionais para atender às necessidades organizacionais, como conformidade regulatória ou para gerenciar riscos específicos da carga de trabalho.

As orientações básicas aqui pressupõem o Solução VMware no Azure Generation 2 (Gen 2), em que a nuvem privada é implantada, por padrão, dentro de uma rede virtual do Azure, oferecendo conectividade nativa aos serviços do Azure e controles nativos do Azure. A Geração 1 (Gen 1) é a exceção legada e é mencionada apenas quando seus recursos diferem.

Aplique as mesmas linhas de base de governança e segurança a ambientes de não produção como você faz aos ambientes de produção. Ter configurações de referência consistentes reduz o risco de vulnerabilidades em seu ambiente como um todo e simplifica a transição de cargas de trabalho de um ambiente para outro.

Recomendação: Determine a linha de base de segurança e governança que cada carga de trabalho Solução VMware no Azure deve herdar no ambiente Azure e na nuvem privada do VMware antes de integrar aplicativos ou equipes operacionais.

1. Escopo da linha de base de governança

Solução VMware no Azure precisa de governança em duas superfícies e uma linha de base que abrange apenas uma delas deixa lacunas no controle e no risco.

  • Governança do Azure: A superfície do Azure é o conjunto de recursos do Azure que dão suporte à nuvem privada, como a assinatura, a rede virtual, o monitoramento e as atribuições de função do Azure. Você o controla com ferramentas nativas Azure.

  • Governança de nuvem privada: A superfície do VMware é a própria nuvem privada, como segmentos de rede, política de firewall, funções vCenter e NSX e políticas de armazenamento. Você controla a maior parte dele com ferramentas nativas do VMware dentro da nuvem privada.

Uma linha de base de governança que aborda apenas o ambiente de Azure ou apenas o ambiente VMware cria lacunas no controle operacional e no gerenciamento de riscos.

2. Imposição de governança

Imponha os requisitos de linha de base por meio da zona de destino da plataforma sempre que possível. Use processos operacionais manuais para dar suporte à imposição quando os controles técnicos não estiverem disponíveis.

Aplique Azure Policy no nível de grupo de gerenciamento, assinatura ou grupo de recursos para estabelecer requisitos obrigatórios para cada implantação Solução VMware no Azure. Ao usar o Azure Policy, você pode garantir a consistência nas nuvens privadas do Solução VMware no Azure, especialmente ao delegar a administração do ambiente VMware aos responsáveis pelas cargas de trabalho. Alinhe esses requisitos com os padrões já usados em toda a propriedade de Azure mais ampla. Algumas políticas e mecanismos de imposição padrão incluem:

3. Linha de base de segurança

Cada implantação do Solução VMware no Azure deve herdar uma configuração básica de segurança aprovada antes da incorporação de cargas de trabalho. Comece com a linha de base de segurança do Azure para o Solução VMware no Azure, que mapeia os recursos do Solução VMware no Azure para o Microsoft Cloud Security Benchmark e fornece diretrizes de segurança recomendadas pela Microsoft. Microsoft Defender para Nuvem pode avaliar continuamente o ambiente em relação às recomendações e controles regulatórios aplicáveis. As definições do Azure Policy associadas a controles de benchmark são exibidas na experiência de Conformidade Regulatória no Microsoft Defender para Nuvem. Consulte Solução VMware no Azure recomendações de segurança.

4. Linha de base de identidade do Solução VMware no Azure

Solução VMware no Azure consome seus serviços de identidade existentes, portanto, a linha de base refere-se a como você se conecta e seus recursos, como máquinas virtuais, em vez de implantar novos serviços de identidade. Essa linha de base refere-se aos serviços de identidade usados pelo próprio Solução VMware no Azure e não afeta os serviços de identidade usados por cargas de trabalho de aplicativo individuais em execução no VMware.

4.1 Provedor de identidade

Use uma fonte de identidade externa para acesso ao vCenter em vez da conta interna do CloudAdmin. Solução VMware no Azure dá suporte a Microsoft Entra ID e Active Directory (LDAPS) como fontes de identidade externas para o vCenter Server.

  • Opção 1. Microsoft Entra ID (recomendado). As organizações que já adotam o Microsoft Entra ID devem preferir a federação com o Entra ID, pois ela centraliza a governança de identidade, o Acesso Condicional e a autenticação multifator na administração do Azure e do VMware.

  • Opção 2. Active Directory Domain Services por LDAPS. As organizações com dependências operacionais na administração VMware integrada Active Directory podem continuar a usar o LDAPS. Ele fornece continuidade com fluxos de trabalho de administrador VMware integrados ao AD existentes. Você executa controladores de domínio do AD em Azure centralmente na assinatura de identidade da plataforma.

4.2 Permissões de usuário

As decisões de acesso do usuário estabelecem a base para uma administração segura de Solução VMware no Azure. Antes de integrar as equipes operacionais, defina como os administradores recebem acesso, quais funções podem usar e como o acesso é revisado ao longo do tempo.

  • Atribuição baseada em grupo: Defina grupos de administradores antes de integrar equipes operacionais. Atribua usuários a grupos e atribua grupos a funções. Evite atribuições diretas de usuário, exceto exceções temporárias.

  • Funções do vCenter com privilégios mínimos: Use funções personalizadas do vCenter quando a função CloudAdmin conceder mais acesso do que uma equipe precisa. Solução VMware no Azure dá suporte a funções personalizadas no vCenter com privilégios iguais ou inferiores à função CloudAdmin. Ele não oferece funções personalizadas no portal Solução VMware no Azure.

  • Paridade do NSX Manager: Aplique o mesmo processo de governança de acesso ao NSX Manager. Defina funções administrativas aprovadas, aplique menos privilégios e realize revisões periódicas de acesso. Nem todas as funções NSX predefinidas têm suporte, portanto, defina um pequeno conjunto de funções NSX aprovadas e examine-as regularmente.

4.3 Função CloudAdmin

A função CloudAdmin no Solução VMware no Azure se comporta de maneira diferente do acesso de administrador do VMware em ambientes locais, e tratá-la como uma conta administrativa de uso diário é um erro comum. Trate o CloudAdmin como uma credencial de emergência, rotacionada, monitorada e com uso restrito a emergências. Conceda acesso diário por meio de grupos de identidade externa mapeados para funções com privilégios mínimos.

  • Use apenas em caso de emergência: Não use a conta integrada CloudAdmin para administração diária nem para integração de serviços. Reserve-a como uma conta de emergência para acesso emergencial. Armazene a credencial por meio do seu processo de acesso privilegiado, faça a rotação dela em intervalos definidos e gere alertas sobre sua recuperação ou uso.

  • Sem acesso no nível do host: os administradores do Solução VMware no Azure não têm acesso à conta do vCenter Server administrator@vsphere.local nem à conta root do ESXi. No entanto, os administradores podem atribuir Active Directory usuários e grupos à função CloudAdmin no vCenter Server.

  • Domínio SSO gerenciado: O domínio do SSO vsphere.local é um recurso gerenciado que dá suporte a operações de plataforma. Você não pode usá-lo para criar ou gerenciar usuários e grupos locais além das contas padrão fornecidas com a nuvem privada.

  • Adicionando uma fonte de identidade: A função CloudAdmin não pode adicionar uma fonte de identidade (como LDAP/LDAPS) diretamente. Use comandos de execução para adicionar uma fonte de identidade externa e atribuir a função de CloudAdmin a usuários e grupos.

5. Linha de base da rede do Solução VMware no Azure

Cada nuvem privada usa o VMware NSX como sua camada de rede definida pelo software, substituindo o modelo baseado em VLAN do VMware local. Suas equipes criam segmentos NSX para cargas de trabalho, roteiam o tráfego por meio de gateways NSX camada 0 e camada 1 e gravam regras de firewall distribuídas. Planeje a abordagem de segurança de rede antecipadamente e defina um limite claro:

  • Use o NSX para tráfego dentro do ambiente de Solução VMware no Azure (leste-oeste).

  • Use controles Azure nativos ou locais para o tráfego que cruza o limite Solução VMware no Azure (norte-sul).

5.1 Linha de base de tráfego leste-oeste

Os controles leste-oeste regem o tráfego entre cargas de trabalho dentro da nuvem privada. Implemente a microsegmentação com o firewall distribuído do NSX em cada carga de trabalho. Adicione vDefend somente quando um objetivo de controle específico exigir.

  • Opção 1. Firewall NSX. Sempre use o firewall distribuído NSX para impor a microsegmentação entre cargas de trabalho. A microssegmentação limita a movimentação lateral se um invasor atingir uma carga de trabalho, como impedir que um servidor Web comprometido atinja um banco de dados. As equipes geralmente subutilizam essa funcionalidade logo após a migração, portanto, fazem parte da linha de base.

  • Opção 2. Firewall NSX e Firewall VMware vDefend. Quando o firewall distribuído não atender a um requisito específico, avalie o complemento opcional do Firewall vDefend VMware para recursos que o NSX sozinho não fornece, como detecção de intrusão e filtragem de URL. Adote-o somente quando esses recursos corresponderem a um objetivo de controle que você precisa cumprir.

Aplique a mesma abordagem de privilégios mínimos ao NSX limitando quem pode alterar regras de firewall, segmentos e roteamento. Coloque o controle de alterações e a auditoria em vigor porque as atualizações do NSX podem afetar a conectividade compartilhada e interromper várias cargas de trabalho.

5.2 Linha de base de tráfego norte-sul

Os controles norte-sul regem o tráfego entrando e saindo do ambiente Solução VMware no Azure. A ferramenta certa depende do seu design de rede de Azure mais amplo.

  • Opção 1.Firewall do Azure ou uma NVA de terceiros. Muitas organizações inspecionam esse tráfego com Firewall do Azure ou um dispositivo virtual de rede de terceiros colocado em sua assinatura centralizada da plataforma "Conectividade".

  • Opção 2.NSX Gateway Firewall na borda. Use o NSX Gateway Firewall na borda da solução Azure VMware quando preferir inspecionar no perímetro da nuvem privada.

  • Opção 3.Firewall local. Alguns roteiam a saída da Internet por meio de um firewall local existente.

Na Geração 2, adicione Azure NSGs (grupos de segurança de rede) no nível da rede virtual Azure para uma camada extra Azure nativa que complementa o NSX. A Gen 1 não oferece NSGs.

Se você aplicar controles em mais de uma camada, planeje como os manterá consistentes. Os controles divididos entre camadas adicionam complexidade, dificultam a solução de problemas e podem criar caminhos de tráfego não intencionais. Se você usar ferramentas de rede automatizadas, decida antecipadamente como manterá as políticas sincronizadas em VMware e Azure. Documente os requisitos de conectividade de rede da carga de trabalho e verifique se o mesmo processo de documentação e notificação de alteração é usado por administradores do VMware e equipes de administradores de rede upstream.

6. Linha de base de custos da Solução VMware no Azure

A governança de custos define as diretrizes financeiras que cada implantação do Solução VMware no Azure herda. No mínimo, você precisa de um orçamento com alertas, um padrão obrigatório de marcação e um aprovador designado para alterações de capacidade em cada assinatura do Solução VMware no Azure.

  • Orçamentos e alertas: Use o Gerenciamento de Custos da Microsoft para definir limites orçamentários e alertas de gastos, para que gastos excessivos sejam identificados precocemente. Exigir que as equipes de carga de trabalho configurem alertas para limites de utilização de CPU, memória e vSAN e encaminhe esses alertas para um proprietário de operações nomeado para que a resposta não seja ambígua. Defina centralmente os valores de limiar, por exemplo, emitindo alertas com 75% de utilização sustentada de CPU para clusters de produção, para que as decisões de capacidade sejam baseadas nos mesmos dados em todas as equipes. Consulte Configurar alertas para Solução VMware no Azure.

  • Marcação: Exija tags nos recursos do Solução VMware no Azure para que os custos sejam atribuídos aos proprietários e às cargas de trabalho e você possa gerar relatórios sobre eles. Consulte as definições de política para marcar recursos.

  • Capacidade: Trate a adição de hosts como uma ação deliberada e aprovada. Decida quem pode aprovar a nova capacidade. Defina padrões para os tamanhos mínimo e máximo do cluster e para as regiões de implantação aprovadas, e exija uma margem de capacidade para que um repositório de dados nunca fique cheio demais. Solicite a cota de host antes da necessidade. As solicitações de cota não adicionam nenhum custo, mas uma adição de capacidade pode levar vários dias para ser atendida. Verifique se o processo inclui a aquisição das licenças vcf necessárias para hosts de Solução VMware no Azure recém-adicionados.

7. Solução VMware no Azure linha de base para VMs convidadas

Microsoft gerencia a infraestrutura Solução VMware no Azure, incluindo hosts ESXi, vCenter Server e NSX. Você permanece responsável pelos sistemas operacionais convidados, aplicativos e pelos controles de segurança executados dentro de cada máquina virtual.

Estenda a governança aos sistemas operacionais convidados adicionando máquinas virtuais ao VMware vSphere habilitado pelo Azure Arc. Consulte VMware vSphere habilitado pelo Azure Arc.

Depois que uma máquina virtual é habilitada para o Arc, as organizações podem aplicar o Azure Policy Machine Configuration, os serviços do Microsoft Defender, o Gerenciador de Atualizações e outros recursos de gerenciamento do Azure usando os mesmos processos de governança usados para máquinas virtuais do Azure. Consulte definições de política internas para servidores habilitados para Azure Arc e Como criar definições de política de configuração de máquina personalizada.

7.1 Linha de base de configuração de convidado

Exigir a integração ao Azure Arc como parte do processo de provisionamento da máquina virtual. A integração antecipada garante que os controles de governança se apliquem desde o primeiro dia, em vez de serem adicionados posteriormente por meio de esforço manual. Azure Arc habilita recursos como Inventário, Controle de Alterações e Configuração de Máquina.

Esses serviços funcionam na Solução VMware no Azure da mesma forma que funcionam para as máquinas virtuais do Azure, uma vez que o sistema convidado esteja habilitado com o Arc. Em seguida, as organizações podem aplicar os mesmos padrões de configuração em ambientes Azure, VMware local e Solução VMware no Azure.

7.2 Proteção de endpoint

Os padrões de proteção de endpoint devem permanecer consistentes, independentemente de onde a máquina virtual estiver em execução. Para máquinas virtuais Solução VMware no Azure, o VMware vSphere habilitado para Azure Arc fornece o caminho de integração necessário para implantar Microsoft Defender para Ponto de Extremidade e outros serviços de segurança Azure. Essa abordagem permite que as equipes de segurança mantenham uma visão unificada da postura de segurança dos endpoints em todo o ambiente híbrido. Consulte Integrar Microsoft Defender para Nuvem com Solução VMware no Azure.

7.3 Linha de base de aplicação de patches

Microsoft é responsável por corrigir a infraestrutura de Solução VMware no Azure. Em sua organização, normalmente, a equipe de Operações de TI ou as equipes de administrador de carga de trabalho são responsáveis por aplicar patch em aplicativos e sistemas operacionais convidados. Se sua organização depender de soluções de aplicação de patch empresariais estabelecidas, continue usando as ferramentas em que existem requisitos avançados de agendamento ou orquestração. Esses requisitos podem incluir Gerenciador de Atualizações do Azure em máquinas virtuais Solução VMware no Azure habilitadas para Arc.

Linha de base de extensão de VM 7.4

As extensões de VM fornecem recursos como monitoramento de segurança, coleta de telemetria e gerenciamento operacional. Sem governança, a implantação de extensão pode se tornar fragmentada e difícil de controlar.

Defina um catálogo de extensão aprovado e exija que as equipes de carga de trabalho usem apenas extensões autorizadas. Emparelhe a governança de extensão com Azure Policy para impor a conformidade e detectar configurações não autorizadas.

Próximas etapas