Bases de governação e segurança para Solução VMware no Azure

Este artigo ajuda-o a estabelecer bases de governação e segurança para que cada carga de trabalho da Solução VMware no Azure herde controlos consistentes e reduza o risco antes da integração.

Diagrama que mostra o processo Microsoft Cloud Adoption Framework para adoção do Solução VMware no Azure.

Este artigo ajuda os decisores a estabelecer a base de governação e segurança que todas as cargas de trabalho da Solução VMware no Azure herdam por defeito. Uma linha de base é o conjunto mínimo de controlos que todas as cargas de trabalho do Solução VMware no Azure herdam antes de qualquer equipa de cargas de trabalho iniciar a integração. Cria e mantém essas linhas de base. Construir controlos adicionais para responder às necessidades organizacionais, como o cumprimento regulatório, ou para gerir riscos específicos da carga de trabalho.

As orientações de base aqui apresentadas assumem o Solução VMware no Azure Generation 2 (Gen 2), em que a nuvem privada é implementada, por predefinição, numa rede virtual do Azure, proporcionando conectividade nativa aos serviços do Azure e aos controlos nativos do Azure. A Geração 1 (Gen 1) é a exceção herdada e só é mencionada quando as suas capacidades diferem.

Aplique as mesmas bases de governação e segurança a ambientes não de produção que aplica a ambientes de produção. Ter bases consistentes significa menos risco de fraquezas no seu património global e simplifica a transição das cargas de trabalho de um ambiente para outro.

Recomendação: Determine a base de governação e segurança que cada carga de trabalho da Solução VMware no Azure deve herdar tanto no ambiente Azure como na cloud privada VMware antes de integrar aplicações ou equipas operacionais.

1. Âmbito de base da governação

O Solução VMware no Azure necessita de governação em duas superfícies, e uma linha de base que cubra apenas uma delas deixa lacunas de controlo e risco.

  • Governação Azure: A superfície Azure é o conjunto de recursos do Azure que suportam a nuvem privada, como a subscrição, a rede virtual, a monitorização e as atribuições de funções do Azure. Governa-o com ferramentas nativas do Azure.

  • Governação da cloud privada: A superfície VMware é a própria nuvem privada, como segmentos de rede, políticas de firewall, funções no vCenter e NSX, e políticas de armazenamento. Governas a maior parte com ferramentas VMware-native dentro da cloud privada.

Uma linha de base de governação que aborda apenas o ambiente Azure ou apenas o ambiente VMware cria lacunas no controlo operacional e na gestão de riscos.

2. Aplicação da governação

Fazer cumprir os requisitos básicos através da zona de aterragem da plataforma sempre que possível. Utilize processos operacionais manuais para apoiar a aplicação quando os controlos técnicos não estão disponíveis.

Aplique o Azure Policy ao nível do grupo de gestão, subscrição ou grupo de recursos para estabelecer requisitos obrigatórios para cada implementação do Solução VMware no Azure. Ao usar o Azure Policy, pode garantir consistência entre as clouds privadas do Solução VMware no Azure, especialmente quando delega a administração do VMware aos responsáveis da carga de trabalho. Alinhar estes requisitos com os padrões já utilizados em todo o ambiente Azure global. Algumas políticas e mecanismos padrão de fiscalização incluem:

3. Linha de base de segurança

Todas as implementações do Solução VMware no Azure devem beneficiar de uma baseline de segurança aprovada antes da incorporação das cargas de trabalho. Comece com a base de segurança do Azure para o Solução VMware no Azure, que mapeia as capacidades do Solução VMware no Azure para o Microsoft Cloud Security Benchmark e fornece orientação de segurança recomendada pela Microsoft. O Microsoft Defender para a Cloud pode avaliar continuamente o ambiente de acordo com as recomendações e controlos regulatórios aplicáveis. As definições do Azure Policy associadas aos controlos de benchmark aparecem na experiência de Conformidade Regulatória no Microsoft Defender para a Cloud. Consulte as recomendações de segurança do Solução VMware no Azure.

4. Linha de base da identidade do Solução VMware no Azure

O Solução VMware no Azure consome os seus serviços de identidade existentes, por isso a linha de base refere-se a como se liga e aos seus recursos, como máquinas virtuais, em vez de implementar novos serviços de identidade. Esta linha de base relaciona-se com os serviços de identidade usados pelo próprio Solução VMware no Azure, e não afeta os serviços de identidade usados por cargas de trabalho individuais de aplicações a correr no VMware.

4.1 Fornecedor de identidade

Use uma fonte de identidade externa para o acesso ao vCenter em vez da conta CloudAdmin incorporada. O Solução VMware no Azure suporta tanto o Microsoft Entra ID como o Active Directory (LDAPS) como fontes externas de identidade para o vCenter Server.

  • Opção 1. Microsoft Entra ID (recomendado). As organizações que já padronizam o Microsoft Entra ID devem preferir a federação Entra ID porque centraliza a governação de identidades, o Acesso Condicional e a autenticação multifator na administração do Azure e VMware.

  • Opção 2. Active Directory Domain Services sobre LDAPS. Organizações com dependências operacionais da administração VMware integrada no Active Directory podem continuar a usar LDAPS. Proporciona continuidade com os fluxos de trabalho administrativos VMware integrados em AD existentes. Executas controladores de domínio AD no Azure centralmente, na subscrição da identidade da plataforma.

4.2 Permissões de utilizador

As decisões de acesso dos utilizadores estabelecem a base para a administração segura do Solução VMware no Azure. Antes de integrar equipas operacionais, defina como os administradores recebem acesso, que funções podem utilizar e como o acesso é revisto ao longo do tempo.

  • Trabalho em grupo: Defina grupos de administradores antes de integrar equipas operacionais. Atribuir utilizadores a grupos e atribuir grupos a funções. Evite atribuições diretas de utilizadores, exceto exceções temporárias.

  • Funções de vCenter com privilégio mínimo: Use funções personalizadas no vCenter quando a função CloudAdmin conceder mais acesso do que a equipa precisa. O Solução VMware no Azure suporta funções personalizadas no vCenter com privilégios iguais ou inferiores ao papel CloudAdmin. Não oferece funções personalizadas no portal Solução VMware no Azure.

  • Paridade no NSX Manager: Aplique o mesmo processo de governação de acessos ao NSX Manager. Definir funções administrativas aprovadas, aplicar o privilégio mínimo e realizar revisões periódicas de acesso. Nem todos os papéis NSX pré-definidos são suportados, por isso defina um pequeno conjunto de papéis NSX aprovados e reveja-os regularmente.

4.3 Função CloudAdmin

O papel de CloudAdmin no Solução VMware no Azure comporta-se de forma diferente do acesso de administrador VMware on-premiss, e tratá-lo como uma conta administrativa diária é um erro comum. Trate a CloudAdmin como uma credencial de emergência, alterada regularmente, monitorizada e reservada para emergências. Conceda acesso do dia a dia através de grupos de identidade externa mapeados para funções de privilégio mínimo.

  • Apenas para emergência: Não utilize a conta CloudAdmin incorporada para administração diária ou integração de serviços. Reserve-a como uma conta de emergência para acesso de emergência. Armazene a credencial através do seu processo de acesso privilegiado, rode-a num calendário definido e alerte sobre a recuperação ou utilização.

  • Sem acesso ao nível do host: Os administradores do Solução VMware no Azure não recebem a conta vCenter Server administrator@vsphere.local nem a conta root ESXi. Os administradores podem, no entanto, atribuir utilizadores e grupos do Active Directory ao papel de CloudAdmin no vCenter Server.

  • Domínio SSO gerido: O domínio SSO vsphere.local é um recurso gerido que suporta operações de plataforma. Não podes usá-lo para criar ou gerir utilizadores e grupos locais para além das contas padrão fornecidas pela cloud privada.

  • Adicionar uma fonte de identidade: O papel de CloudAdmin não pode adicionar diretamente uma fonte de identidade (como LDAP/LDAPS). Utilize os comandos Run para adicionar uma origem de identidade externa e atribuir a função CloudAdmin a utilizadores e a grupos.

5. Linha de base de rede do Solução VMware no Azure

Cada nuvem privada utiliza o VMware NSX como camada de rede definida por software, substituindo o modelo baseado em VLAN do VMware local. As suas equipas criam segmentos NSX para cargas de trabalho, encaminham o tráfego através de gateways NSX Tier-0 e Tier-1, e escrevem regras de firewall distribuídas. Planeie a abordagem de segurança da rede com antecedência e defina um limite claro:

  • Use o NSX para tráfego dentro do ambiente Solução VMware no Azure (este-oeste).

  • Use controlos nativos do Azure ou on-premises para o tráfego que atravessa o limite da Solução VMware no Azure (norte-sul).

5.1 Linha base de tráfego este-oeste

Os controlos este-oeste governam o tráfego entre cargas de trabalho dentro da cloud privada. Aplicar a microsegmentação com o firewall distribuído NSX para cada carga de trabalho. Adicione vDefend apenas quando um objetivo de controlo específico o exigir.

  • Opção 1. Firewall NSX. Use sempre o firewall distribuído NSX para impor microsegmentação entre cargas de trabalho. A microsegmentação limita o movimento lateral se um atacante atingir uma carga de trabalho, como impedir que um servidor web comprometido chegue a uma base de dados. As equipas muitas vezes subutilizam esta capacidade logo após a migração, por isso fazem parte da linha base.

  • Opção 2. Firewall NSX e VMware vDefend Firewall. Quando o firewall distribuído não cumpre um requisito específico, avalie o complemento opcional VMware vDefend Firewall para capacidades que o NSX sozinho não oferece, como deteção de intrusões e filtragem de URLs. Adota-o apenas quando essas capacidades corresponderem a um objetivo de controlo que tenhas de cumprir.

Aplicar a mesma abordagem de privilégio mínimo ao NSX, limitando quem pode alterar as regras, segmentos e roteamento do firewall. Implemente controlo de alterações e auditorias porque as atualizações NSX podem afetar a conectividade partilhada e perturbar múltiplas cargas de trabalho.

5.2 Linha base de tráfego norte-sul

Os controlos norte-sul governam o tráfego que entra e sai do ambiente Solução VMware no Azure. A ferramenta certa depende do design mais amplo da sua rede Azure.

  • Opção 1.Azure Firewall ou um NVA de terceiros. Muitas organizações inspecionam este tráfego com o Azure Firewall ou com um dispositivo virtual de rede de terceiros colocado na sua subscrição centralizada de plataforma "Conectividade".

  • Opção 2.Firewall do Gateway NSX na extremidade. Use o NSX Gateway Firewall na borda do Solução VMware no Azure quando preferir inspecionar no limite da cloud privada.

  • Opção 3.Firewall local. Alguns encaminham a saída da internet através de um firewall local existente.

Na Geração 2, adicione grupos de segurança de rede Azure (NSGs) ao nível da rede virtual do Azure para uma camada adicional Azure-native que complemente o NSX. A Geração 1 não oferece NSGs.

Se aplicares controlos em mais do que uma camada, planeia como os vais manter consistentes. Os controlos divididos por camadas acrescentam complexidade, dificultam a resolução de problemas e podem criar rotas de tráfego não intencionais. Se usar ferramentas de rede automatizadas, decida logo de início como vai manter as políticas sincronizadas entre VMware e Azure. Documente os requisitos de conectividade de rede da carga de trabalho e assegure que o mesmo processo de documentação e notificação de alterações é utilizado pelos administradores VMware e pelas equipas de administração da rede a montante.

6. Linha de base de custos da Solução VMware no Azure

A governação de custos estabelece os limites financeiros que todas as implementações do Solução VMware no Azure herdam. No mínimo, é necessário ter um orçamento com alertas, uma norma de etiquetagem obrigatória e um responsável designado pela aprovação de alterações de capacidade em cada subscrição do Solução VMware no Azure.

  • Orçamentos e alertas: Use o Microsoft Cost Management para definir limiares orçamentais e alertas de despesa para que os gastos excessivos apareçam cedo. Exigir que as equipas de carga de trabalho configurem alertas para os limiares de utilização da CPU, memória e vSAN, e encaminhem esses alertas para um proprietário de operações nomeado, de modo a que a resposta não seja ambígua. Defina centralmente os valores-limite, por exemplo, emitindo alertas quando a utilização sustentada da CPU atinge 75 por cento nos clusters de produção, para que as decisões de capacidade se baseiem nos mesmos dados em todas as equipas. Veja Configurar Alertas para Solução VMware no Azure.

  • Etiquetagem: Exige etiquetas nos recursos do Solução VMware no Azure para que os custos sejam atribuídos aos proprietários e cargas de trabalho e possas reportá-los. Consulte as definições de políticas para etiquetar recursos.

  • Capacidade: Trate a adição de hospedeiros como uma ação deliberada e aprovada. Decida quem pode aprovar a nova capacidade. Definir padrões para o tamanho mínimo e máximo do cluster e para regiões de implementação aprovadas, exigindo um buffer de capacidade para que um armazenamento de dados nunca fique demasiado cheio. Solicite a quota de anfitriões antes da necessidade. Os pedidos de quota não acrescentam custos, mas uma ampliação de capacidade pode demorar vários dias a ser cumprida. Certifique-se de que o seu processo inclui a obtenção das licenças VCF necessárias para os novos hosts Solução VMware no Azure adicionados.

7. Linha de base da VM convidada do Solução VMware no Azure

A Microsoft gere a infraestrutura do Solução VMware no Azure, incluindo hosts ESXi, vCenter Server e NSX. Continua responsável pelos sistemas operativos convidados, aplicações e pelos controlos de segurança que correm dentro de cada máquina virtual.

Estenda a governação para sistemas operativos convidados integrando máquinas virtuais no VMware vSphere compatível com Azure Arc. Consulte Azure Arc-enabled VMware vSphere.

Uma vez que uma máquina virtual está habilitada para Arc, as organizações podem aplicar o Azure Policy Machine Configuration, serviços Microsoft Defender, Update Manager e outras capacidades de gestão do Azure usando os mesmos processos de governação usados nas máquinas virtuais Azure. Veja Definições de políticas incorporadas para servidores com Azure Arc e Como criar definições personalizadas de políticas de configuração de máquina.

7.1 Linha base de configuração de convidados

Exigir o onboarding do Azure Arc como parte do processo de provisionamento da máquina virtual. A integração antecipada garante que os controlos de governação se aplicam desde o primeiro dia, em vez de serem adicionados mais tarde através de esforço manual. O Azure Arc permite funcionalidades como Inventário, Rastreio de Alterações e Configuração de Máquinas.

Estes serviços funcionam no Solução VMware no Azure da mesma forma que funcionam nas máquinas virtuais do Azure, assim que o sistema operativo convidado estiver habilitado para Arc. As organizações podem então aplicar os mesmos padrões de configuração em ambientes Azure, VMware on-premises e Solução VMware no Azure.

7.2 Proteção de endpoints

Os padrões de proteção de endpoints devem manter-se consistentes independentemente de onde a máquina virtual corra. Para máquinas virtuais Solução VMware no Azure, o VMware vSphere, compatível com Azure Arc, fornece o caminho de integração necessário para implementar o Microsoft Defender para Endpoint e outros serviços de segurança do Azure. Esta abordagem permite às equipas de segurança manter uma visão unificada da postura de segurança dos endpoints em todo o ambiente híbrido. Veja Integrar Microsoft Defender para a Cloud com Solução VMware no Azure.

7.3 Linha de base de correções

A Microsoft é responsável por corrigir a infraestrutura do Solução VMware no Azure. Na sua organização, normalmente a equipa de Operações de TI ou as equipas administrativas de carga de trabalho são responsáveis por corrigir sistemas operativos e aplicações convidadas. Se a sua organização depende de soluções empresariais consolidadas de gestão de patches, continue a utilizar essas ferramentas nos casos em que existam requisitos avançados de agendamento ou orquestração. Estes requisitos podem incluir o Gestor de Atualizações do Azure em máquinas virtuais Solução VMware no Azure com Arc.

7.4 Linha de base da extensão de VM

As extensões VM fornecem capacidades como monitorização de segurança, recolha de telemetria e gestão operacional. Sem governação, a implementação de extensões pode tornar-se fragmentada e difícil de controlar.

Definir um catálogo de extensões aprovadas e exigir que as equipas de carga de trabalho utilizem apenas extensões autorizadas. Emparelhar a governança de extensões com o Azure Policy para impor conformidade e detetar configurações não autorizadas.

Passo seguinte