Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Programvaruinstallation
Microsoft bygger alla komponenter i mjukvarustacken som installeras i Azure-miljön efter att följa Microsoft Security Development Lifecycle (SDL)-processen. Microsoft distribuerar alla mjukvarukomponenter, inklusive operativsystemavbildningar och SQL-databas, som en del av processen för förändringshantering och versionshantering. Operativsystemet som körs på alla noder är en anpassad version. Fabrickontrollern (FC) väljer exakt version utifrån den roll den avser att operativsystemet ska ha. Dessutom tillåter värdoperativsystemet inte installation av några obehöriga programvarukomponenter.
Azure distribuerar vissa Azure-komponenter som kundarbetsbelastningar på en gäst-VM som körs på ett gäst-OS.
Virusskanningar på byggen
Azure-mjukvarukomponentbyggen, inklusive operativsystembyggen, måste genomgå en virusskanning som använder antivirusverktyget Endpoint Protection. Varje virusskanning skapar en logg i den tillhörande byggkatalogen, som beskriver vad som skannades och resultaten av skanningen. Virusskanningen är en del av byggkoden för varje komponent i Azure. Azure flyttar inte kod till produktion utan en ren och framgångsrik virusskanning. Om skanningar upptäcker problem fryser Azure bygget. Bygget skickas till säkerhetsteamen inom Microsoft Security för att identifiera var obehörig kod infördes i bygget.
Sluten och låst miljö
Som standard skapar inte Azure användarkonton på Azure-infrastrukturnoder och gäst-VM:ar. Dessutom är även standardkonton för Windows-administratörer avstängda. Administratörer från Azure Live Support kan, med korrekt autentisering, logga in på dessa maskiner och administrera Azure-produktionsnätverket för akuta reparationer.
Azure SQL Database-autentisering
Som med alla implementationer av SQL Server, kontrollera användarkontohantering strikt. Azure SQL Database stöder SQL-autentisering och Microsoft Entra-autentisering. För att stödja en kunds datasäkerhetsmodell, använd användarkonton med starka lösenord och specifika rättigheter.
ACL:er och brandväggar mellan Microsoft:s företagsnätverk och ett Azure-kluster
Åtkomstkontrolllistor (ACL) och brandväggar mellan tjänsteplattformen och Microsoft:s företagsnätverk skyddar SQL-databasinstanser från obehörig insideråtkomst. Dessutom är det endast användare från IP-adressintervall i Microsofts företagsnätverk som kan komma åt plattformshanteringsslutpunkten för Windows Fabric.
ACL:er och brandväggar mellan noder i ett SQL-databaskluster
Som en del av försvarsstrategin implementerar Microsoft ACL:er och en brandvägg mellan noder i ett SQL-databaskluster. All kommunikation inom Windows Fabric plattformsklustret och all körande kod är betrodd.
Anpassade övervakningsagenter
SQL Database använder anpassade övervakningsagenter (MAs), även kallade watchdogs, för att övervaka hälsan hos SQL Database-klustret.
Webbprotokoll
Rollinstansövervakning och omstart
Azure säkerställer att alla distribuerade och aktiva roller (internetanslutna webbroller eller arbetsroller för serverdelsbearbetning) omfattas av kontinuerlig hälsoövervakning. Hälsoövervakning säkerställer att de levererar de tjänster de är avsedda att leverera effektivt och ändamålsenligt. Om en roll blir ohälsosam på grund av ett kritiskt fel i den hostade applikationen eller ett underliggande konfigurationsproblem inom rollinstansen själv, upptäcker FC:n problemet inom rollinstansen och initierar ett korrigerande tillstånd.
Anslutning till beräkningsresurser
Azure säkerställer att den distribuerade applikationen eller tjänsten är tillgänglig via standardiserade webbaserade protokoll. Virtuella instanser av internetbaserade webbroller har extern internetanslutning och är tillgängliga direkt för webbanvändare. För att skydda känsligheten och integriteten i de operationer som arbetarroller utför för de offentligt tillgängliga webbrollsvirtuella instanserna, har virtuella instanser av backend-bearbetningsroller extern internetanslutning, men externa webbanvändare kan inte komma åt dem direkt.
Nästa steg
För att lära dig mer om vad Microsoft gör för att säkra Azure-infrastrukturen, se:
- Azure faciliteter, lokaler och fysisk säkerhet
- Tillgänglighet för Azure-infrastruktur
- Komponenter och gränser för Azure-informationssystem
- Azure-nätverksarkitektur
- Azure-produktionsnätverk
- Säkerhetsfunktioner i Azure SQL Database
- Azure-produktionsåtgärder och -hantering
- Övervakning av Azure-infrastruktur
- Azure-kunddataskydd