Defesa em profundidade do Azure Enclave

O Azure Enclave oferece defesa em profundidade através de múltiplas camadas de proteções perimetrais e salvaguardas para proteger e salvaguardar os seus dados.

Diagrama mostrando as camadas de Defesa em profundidade para o Azure Enclave.

  1. Controlo de acesso baseado em funções (RBAC) - Sistema padrão de gestão de acessos para todos os recursos Azure. Os princípios de segurança são encontrados no Microsoft Entra ID (por exemplo, community owner ou enclave owner). ​
  2. Azure Policy - Motor de políticas para impor normas organizacionais e avaliar a conformidade em larga escala. O Azure Policy avalia pedidos e recursos do Azure Resource Manager (ARM) contra regras de negócio conhecidas como definições de políticas. As políticas são atribuídas nos escopos do grupo de recursos de carga de trabalho e do grupo de recursos geridos do enclave. Também são usados para controlar quais os serviços do Azure que podem ser implementados e em que Rede Virtual de enclave uma carga de trabalho pode ser implementada.
  3. Azure Virtual Wide Area Network - Rede de grande área definida por software para gerir segurança, roteamento e conectividade. A implementação da WAN Virtual tem um hub seguro protegido pelo Azure Firewall.
  4. Azure Firewall - Um serviço inteligente de segurança de firewalls de rede nativo da cloud que oferece proteção de topo contra ameaças para tráfego de rede que entra e sai da comunidade e para fluxos internos de tráfego entre enclaves dentro da comunidade.
  5. Rede Virtual do Azure - Rede definida por software para alojar recursos privados do Azure. Em enclaves, as cargas de trabalho usam endereços IP privados; os fluxos são forçados através do Azure Firewall comunitário. Apenas os proprietários de um enclave podem criar ou modificar a Rede Virtual do seu enclave. Contém sub-redes para maior granularidade da rede.
  6. Grupos de Segurança de Rede - serviço de segurança de rede da camada 3 e 4 do modelo OSI para filtrar o tráfego de e para recursos do Azure numa rede virtual do Azure. Isto é suplementar ao controlo fornecido pelo firewall do sistema operativo e pelo Azure Firewall comunitário. Todos os fluxos são registados através dos Registos de Fluxos NSG.
  7. Cargas de trabalho - Combinação de serviços cloud e software instalado alojado dentro de uma rede virtual. Como os serviços são implementados numa Rede Virtual ou ligados a uma Rede Virtual, os fluxos são controlados pelo Azure Firewall através da WAN Virtual do Azure central. ​

Note

A integração com Rede Virtual é apenas um padrão de isolamento dos recursos da plataforma. Pode isolar ainda mais as suas cargas de trabalho através de outras soluções de Gestão de Identidade e Acessos, como o Microsoft Entra ID e o Attribute-based Controlo de Acesso.

  1. Segredos, registo e monitorização - cofre de segredos específico do enclave (Key Vault) e área de trabalho do Log Analytics. Embora estes serviços sejam serviços de plataforma, só são acessíveis a partir da rede virtual do enclave (firewall + endpoint privado). Os recursos geridos e de carga de trabalho do cliente do Azure Enclave registam automaticamente os dados de definições de diagnóstico e o registo de atividades do Azure. Quando um proprietário de comunidade cria um novo enclave, pode escolher um destino para esses dados de registo (enclave Log Analytics Workspace, community Log Analytics Workspace, ou ambos).

Segurança em Camadas

As proteções multicamada fornecidas pelo Azure Enclave incluem:

  • Segurança física: A Microsoft aplica medidas rigorosas de segurança para garantir que os centros de dados do Azure estejam protegidos e protegidos. Isto é verdade tanto para ambientes de cloud Air-Gapped como comerciais.

  • Rede Virtual Isolation: Rede zero-trust de próximo nível que aproveita e combina o poder do WAN Virtual do Azure, Firewall, Policy, Role Based Access Controls (RBAC), Observador de Rede, Monitor, Microsoft Sentinel, Defender, e outros para garantir que sabe onde estão os seus dados e quem os está a aceder em todos os momentos.

  • Gestão de Ligações Virtuais: Todas as ligações, internas ou externas, são regidas por regras estritas definidas pelo utilizador para evitar acessos não autorizados.

  • Azure Policy Enforcement: Garanta que os seus ambientes permanecem seguros através de políticas integradas a nível de comunidade, Enclave e carga de trabalho para auditar e/ou impor consistência e conformidade em todo o ambiente.

  • Controlo de Acesso Obrigatório - O acesso aos recursos do Azure Enclave é controlado por funções RBAC integradas que podem ser atribuídas em qualquer âmbito, desde a subscrição e o grupo de recursos até aos recursos individuais

  • Observabilidade Obrigatória: O serviço Azure Enclave consolida todo o poder das funcionalidades integradas de registo, alerta e auditoria do Azure através da integração com Microsoft Sentinel, Defender e outras ferramentas de monitorização e segurança de rede, garantindo que os seus dados permaneçam seguros.