Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave ger skydd på djupet genom flera lager av gränsskydd och skyddsräcken för att skydda dina data.
- Rollbaserad åtkomstkontroll (RBAC) – Standardåtkomsthanteringssystem för alla Azure resurser. Säkerhetsobjekt har sitt ursprung i Microsoft Entra ID (till exempel en communityägare eller en enklavägare). Hej, hur mår du?
- Azure Policy – Principmotor för att framtvinga organisationsstandarder och utvärdera efterlevnad i stor skala. Azure Policy utvärderar Azure Resource Manager (ARM) begäranden och resurser mot affärsregler som kallas principdefinitioner. Policyer tilldelas på nivån för resursgruppen för arbetsbelastningen och den enklavhanterade resursgruppen. De används också för att styra vilka Azure-tjänster som kan distribueras och i vilket av enklavens virtuella nätverk en arbetsbelastning får distribueras.
- Azure Virtual Wide Area Network – Programvara som har definierats för hela nätverket för hantering av säkerhet, routning och anslutning. Virtual WAN implementering har en skyddad hubb som skyddas av Azure Firewall.
- Azure Firewall – En molnbaserad intelligent, nätverksbrandväggssäkerhetstjänst som erbjuder toppskydd för hottrafik som kommer in och ut ur communityn samt för interna trafikflöden mellan enklaver inom communityn.
- Azure Virtual Network – Programvarudefinierat nätverk för att hantera privata Azure resurser. I enklaver använder arbetsbelastningar privata IP-adresser; flöden tvingas via den gemensamma Azure Firewall. Endast enklaverägare kan skapa eller ändra enklavens Virtual Network. Innehåller undernät för ytterligare nätverkskornighet.
– OSI-lager 3& 4 nätverkssäkerhetstjänst för att filtrera trafik till och från Azure resurser i ett Azure virtuellt nätverk. Detta är ett tillägg till kontrollen som tillhandahålls av OS-brandväggen och communityn Azure Firewall. Alla flöden loggas via NSG-flödesloggar.Nätverkssäkerhetsgrupper - Arbetsbelastningar – Kombination av molntjänster och installerad programvara som finns i ett virtuellt nätverk. Eftersom tjänsterna antingen distribueras i en Virtual Network eller länkas till en Virtual Network styrs flöden av Azure Firewall via centrala Azure Virtual WAN. Hej, hur mår du?
Note
Virtual Network integrering är bara ett mönster för att isolera plattformsresurser. Du kan isolera dina arbetsbelastningar ytterligare via andra lösningar för identitets- och åtkomsthantering, till exempel Microsoft Entra ID och attributbaserade Access Control.
- Hemligheter, loggning och övervakning – Enklaverspecifikt hemligt arkiv (Key Vault) och Log Analytics arbetsyta. Även om dessa tjänster är plattformstjänster är de endast tillgängliga från Enclave-nätverket (brandvägg + privat slutpunkt). Azure Enclave hanterade och kundarbetsbelastningsresurser loggar automatiskt diagnostik, inställningar och Azure Activity-loggning. När ägaren av en community skapar en ny enklav kan ägaren välja en lagringsplats för dessa loggdata (enklavens Log Analytics-arbetsyta, communityns Log Analytics-arbetsyta eller båda).
Säkerhet i flera lager
Skydd i flera lager som tillhandahålls av Azure Enklaven omfattar:
Fysisk säkerhet: Microsoft tillämpar strikta säkerhetsåtgärder för att säkerställa att Azure-datacentren är skyddade och säkrade. Detta gäller både för Air-Gapped och kommersiella molnmiljöer.
Isolering av virtuella nätverk: Nätverk enligt zero trust-principen på nästa nivå som utnyttjar och kombinerar kraften i Azure Virtual WAN, Azure Firewall, Azure Policy, rollbaserad åtkomstkontroll (RBAC), Network Watcher, Azure Monitor, Microsoft Sentinel, Microsoft Defender och andra lösningar för att säkerställa att du alltid vet var dina data finns och vem som har åtkomst till dem.
Hantering av virtuell anslutning: Alla anslutningar, interna eller externa, styrs av strikta, användardefinierade regler för att förhindra omotiverad åtkomst.
Tillämpning av Azure Policy: Se till att dina miljöer förblir säkra med hjälp av inbyggda policyer på gemenskaps-, enklav- och arbetsbelastningsnivå för att granska och/eller upprätthålla enhetlighet och efterlevnad i hela din miljö.
Obligatorisk Access Control – Åtkomst till Azure Enklaver-resurser styrs via inbyggda RBAC-roller som kan tilldelas i valfritt omfång från prenumeration, resursgrupp och ned till enskilda resurser
Obligatorisk observerbarhet: Tjänsten Azure Enclave konsoliderar den fulla kraften i Azure inbyggda funktioner för loggning, aviseringar och granskning genom integrering med Microsoft Sentinel, Defender och andra verktyg för nätverksövervakning och säkerhet för att säkerställa att dina data förblir säkra.