Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure driftsäkerhet avser de tjänster, kontroller och funktioner som är tillgängliga för användare för att skydda sina data, program och andra tillgångar i Microsoft Azure. Det är ett ramverk som innehåller den kunskap som erhålls genom en mängd olika funktioner som är unika för Microsoft. Dessa funktioner omfattar Microsoft Security Development Lifecycle (SDL), Microsoft Security Response Center-programmet och djup medvetenhet om cybersäkerhetshotlandskapet.
Azure hanteringstjänster
Ett IT-driftsteam ansvarar för att hantera datacenterinfrastruktur, program och data, inklusive stabilitet och säkerhet för dessa system. För att få säkerhetsinsikter över allt mer komplexa IT-miljöer krävs det dock ofta att organisationer sätter ihop data från flera säkerhets- och hanteringssystem.
Azure Monitor Logs är en molnbaserad IT-hanteringslösning som hjälper dig att hantera och skydda din lokala och molnbaserade infrastruktur. Azure inkluderar flera hanteringstjänster som tillhandahåller specifika funktioner. Du kan kombinera tjänster för att uppnå olika hanteringsscenarier.
Azure Monitor
Azure Monitor samlar in data från hanterade källor till centrala datalager. Denna data kan inkludera händelser, prestandadata eller anpassad data som tillhandahålls via API:et. När data har samlats in är de tillgängliga för aviseringar, analyser och export.
Du kan konsolidera data från en mängd olika källor och kombinera data från dina Azure tjänster med din befintliga lokala miljö. Azure Monitor Logs separerar insamlingen av data från åtgärden som utförs på den datan, så alla åtgärder är tillgängliga för alla typer av data.
Automatisering
Azure Automation ger dig ett sätt att automatisera manuella, långvariga, felbenägna och ofta upprepade uppgifter som ofta utförs i en moln- och företagsmiljö. Denna automatisering sparar tid och ökar tillförlitligheten i administrativa uppgifter. Azure Automation kan också schemalägga dessa uppgifter för att köras automatiskt med jämna mellanrum. Du kan automatisera processer med hjälp av runbooks eller automatisera konfigurationshantering med hjälp av Desired State Configuration.
Säkerhetskopiera
Azure Backup är den Azure-baserade tjänsten som du kan använda för att säkerhetskopiera (eller skydda) och återställa dina data i Microsoft Cloud. Azure Backup ersätter din befintliga lokala eller lokala säkerhetskopieringslösning med en molnbaserad lösning som är tillförlitlig, säker och kostnadskonkurrerad.
Azure Backup erbjuder komponenter som du laddar ned och distribuerar på rätt dator eller server eller i molnet. Komponenten eller agenten som du distribuerar beror på vad du vill skydda. Alla Azure Backup-komponenter (oavsett om du skyddar data lokalt eller i molnet) kan säkerhetskopiera data till ett Azure Recovery Services-valv i Azure.
Mer information finns i tabellen Azure Backup components.
Webbplatsåterställning
Azure Site Recovery ger affärskontinuitet genom att samordna replikeringen av lokala virtuella och fysiska datorer till Azure eller till en sekundär plats. Om din primära plats inte är tillgänglig redundansväxlar du till den sekundära platsen så att användarna kan fortsätta att arbeta. Du återgår till tidigare läge när systemen återgår till normalt läge. Använd Microsoft Defender för molnet för att utföra mer intelligent och effektiv hotidentifiering.
Microsoft Entra ID
Microsoft Entra ID är en omfattande identitetstjänst som:
- Aktiverar identitets- och access hantering (IAM) som en molntjänst.
- Tillhandahåller central access hantering, enkel inloggning (SSO) och rapportering.
- Stöder integrerad åtkomsthantering för Microsoft Entra-applikationsgalleriet i Azure Marketplace, inklusive Salesforce, Google Apps, Box och Concur.
Microsoft Entra ID innehåller även en fullständig uppsättning funktioner för identity management, inklusive följande:
- Multifaktorautentisering
- Självbetjäning lösenordshantering
- Grupphantering med självbetjäning
- Hantering av privilegierade konton
- Azure rollerbaserad åtkomstkontroll (Azure RBAC)
- Övervakning av programanvändning
- Omfattande granskning
- Säkerhetsövervakning och aviseringar
Med Microsoft Entra ID har alla program som du publicerar för dina partner och kunder (företag eller konsument) samma identitets- och accesshanteringsfunktioner. Denna identitetsförmåga kan avsevärt minska dina driftskostnader.
Microsoft Defender för molnet
Microsoft Defender för molnet hjälper dig att förebygga, upptäcka och svara på hot genom att ge ökad insyn i och kontroll över säkerheten i dina Azure-resurser. Defender för molnet erbjuder integrerad säkerhetsövervakning och policyhantering över alla dina prenumerationer. Den hjälper till att identifiera hot som annars kan gå obemärkt förbi och fungerar med ett brett ekosystem med säkerhetslösningar.
Defender för molnet hjälper till att skydda virtuella maskindata (VM) i Azure genom att ge insyn i din virtuella maskins säkerhetsinställningar och övervakning av hot. Defender för molnet kan övervaka dina virtuella maskiner när det gäller:
- Säkerhetsinställningar för operativsystem med de rekommenderade konfigurationsreglerna.
- Systemsäkerhet och kritiska uppdateringar som saknas.
- Rekommendationer för slutpunktsskydd.
- Verifiering av diskkryptering.
- Nätverksbaserade attacker.
Defender för molnet använder Azure rollbaserad åtkomstkontroll (Azure RBAC). Azure RBAC erbjuder inbyggda roller som du kan tilldela användare, grupper och tjänster i Azure.
Defender för molnet bedömer konfigurationen av dina resurser för att identifiera säkerhetsproblem och sårbarheter. I Defender för molnet visas endast information som rör en resurs när du har tilldelats rollen ägare, deltagare eller läsare för den prenumeration eller resursgrupp som en resurs tillhör.
Anteckning
Mer information om roller och tillåtna åtgärder i Defender för molnet finns i Behörigheter i Microsoft Defender för molnet.
Defender för molnet använder Azure Monitor Agent. Defender för molnet använder samma agent som Azure Monitor använder. Data som samlas in från den här agenten lagras antingen i en befintlig Log Analytics-arbetsyta som är associerad med din Azure-prenumeration eller en ny arbetsyta, med hänsyn till den virtuella datorns geoplats.
Azure Monitor
Prestandaproblem i din molnapp kan påverka ditt företag. Med flera sammankopplade komponenter och frekventa versioner kan försämringar ske när som helst. Och om du utvecklar en app upptäcker dina användare oftast problem som du inte hittade vid testning. Du bör känna till dessa problem omedelbart, och du bör ha verktyg för att diagnostisera och åtgärda dem.
Azure Monitor är ett grundläggande verktyg för övervakning av tjänster som körs på Azure. Det ger dig data på infrastrukturnivå om dataflödet för en tjänst och den omgivande miljön. Om du hanterar dina appar helt i Azure och funderar på om du ska skala upp eller ner resurser, är Azure Monitor platsen att börja på.
Du kan också använda övervakningsdata för att få djupgående insikter om ditt program. Den kunskapen kan hjälpa dig att förbättra applikationsprestanda eller underhållbarhet, eller automatisera åtgärder som annars skulle kräva manuell ingripande.
Azure Monitor innehåller följande komponenter.
Azure aktivitetslogg
Aktivitetsloggen Azure ger insikt i de åtgärder som utfördes på resurser i din prenumeration. Azure Activity Log kallades tidigare "Audit Log" eller "Operational Log" eftersom den rapporterar kontrollplanshändelser för dina prenumerationer.
Azure diagnostikloggar
Azure diagnostikloggar genereras av en resurs och innehåller omfattande, frekventa data om resursens drift. Innehållet i loggarna varierar beroende på resurstyp.
Windows-händelsesystemloggar är en kategori av diagnostikloggar för virtuella datorer. Blob-, tabell- och köloggar är kategorier av de diagnostikloggar för lagringskonton.
Diagnostikloggar skiljer sig från Aktivitetslogg. Aktivitetsloggen ger insikter om de åtgärder som utfördes på resurser i din prenumeration. Diagnostikloggar ger insikter om åtgärder som din resurs utförde själv.
Mått
Azure Monitor tillhandahåller telemetri som ger dig insyn i prestanda och hälsotillstånd för dina arbetsbelastningar på Azure. Den viktigaste typen av Azure telemetridata är metrics (kallas även prestandaräknare) som genereras av de flesta Azure resurser. Azure Monitor tillhandahåller flera sätt att konfigurera och använda dessa mätvärden för övervakning och felsökning.
Azure-diagnostik
Azure Diagnostics möjliggör insamling av diagnostikdata i ett distribuerat program. Du kan använda diagnostiktillägget från olika källor. För närvarande stöds Azure molntjänstroller, Azure virtual machines som kör Microsoft Windows och Azure Service Fabric.
Azure Network Watcher
Organisationer bygger ett end-to-end-nätverk i Azure genom att orkestrera och komponera individuella nätverksresurser såsom virtuella nätverk, Azure ExpressRoute, Azure Application Gateway och lastbalanserare. Du kan övervaka varje nätverksresurs.
Nätverket från slutpunkt till slutpunkt kan ha komplexa konfigurationer och interaktioner mellan resurser. Du behöver scenariobaserad övervakning via Azure Network Watcher för dessa komplexa scenarier.
Network Watcher förenklar övervakning och diagnostik för ditt Azure-nätverk. Använd diagnostik- och visualiseringsverktygen i Network Watcher för att:
- Ta fjärrpaketinsamling på en Azure-virtuell dator.
- Få insikter om nätverkstrafiken med hjälp av flödesloggar.
- Diagnostisera Azure VPN Gateway och anslutningar.
Network Watcher har för närvarande följande funktioner:
- Topologi: Ger en vy över de olika sammankopplingarna och associationerna mellan nätverksresurser i en resursgrupp.
- Insamling av variabelpaket: Samlar in paketdata in och ut från en virtuell dator. Avancerade alternativ för filtrering och finjusterade kontroller, till exempel möjligheten att ange tid- och storleksbegränsningar, ger flexibilitet. Du kan lagra paketdata i en blob store eller på den lokala disken i .cap-format.
- Verifiera IP-flöde: Kontrollerar om ett paket tillåts eller nekas baserat på 5-tuppelns paketparametrar för flödesinformation (mål-IP, käll-IP, målport, källport och protokoll). Om en säkerhetsgrupp nekar paketet returneras regeln och gruppen som nekade paketet.
- Nästa hopp: Avgör nästa hopp för paket som dirigeras i Azure nätverksinfrastruktur så att du kan diagnostisera eventuella felkonfigurerade användardefinierade vägar.
- Säkerhetsgruppsvy: Hämtar de effektiva och tillämpade säkerhetsregler som tillämpas på en virtuell dator.
- NSG-flödesloggar för nätverkssäkerhetsgrupper: Gör det möjligt för dig att fånga loggar relaterade till trafik som tillåts eller nekas av säkerhetsreglerna i gruppen. Flödet definieras av femfältig information: källadress, måladress, källport, måladressens port och protokoll.
- Virtuell nätverksgateway och anslutningsfelsökning: Ger möjlighet att felsöka virtuella nätverksportar och anslutningar.
- Begränsningar för nätverksprenumeration: Gör att du kan visa användningen av nätverksresurser mot gränser.
- Diagnostikloggar: Innehåller ett enda fönster för att aktivera eller inaktivera diagnostikloggar för nätverksresurser i en resursgrupp.
Mer information finns i Konfigurera Network Watcher.
Molntjänstleverantör åtkomstinsyn
Customer Lockbox för Microsoft Azure är en tjänst integrerad i Azure-portalen som ger dig explicit kontroll i det sällsynta fall då en Microsoft-supportingenjör kan behöva tillgång till dina data för att lösa ett problem. I sällsynta fall, som vid felsökning av ett fjärråtkomstproblem, kräver en Microsoft-supportingenjör förhöjda behörigheter för att lösa problemet. I sådana fall använder Microsoft-ingenjörer en just-in-time-åtkomsttjänst som ger begränsad, tidsbegränsad auktorisation med åtkomst begränsad till tjänsten. Även om Microsoft alltid har fått kundmedgivande för access ger Customer Lockbox dig nu möjlighet att granska och godkänna eller neka sådana förfrågningar från Azure portal. Microsoft supportingenjörer får inte åtkomst förrän du godkänner begäran.
Standardiserade och kompatibla distributioner
Använd Azure Deployment Stacks för att definiera, distribuera och hantera en upprepbar uppsättning Azure-resurser som följer din organisations standarder, mönster och krav. Distributionsstackar tillhandahåller livscykelhantering och avstängningsinställningar för resurser som definierats i Bicep- eller Azure Resource Manager-mallar. Använd Azure Resource Manager-mallspecifikationer för att lagra, version och dela godkända mallar i din organisation.
Important
Azure Blueprints (förhandsversion) påbörjar en stegvis avveckling den 31 juli 2026 och avvecklas den 31 januari 2027. Migrera befintliga ritningar till distributionsstackar och mallspecifikationer innan pensionering.
DevOps
Innan DevOps-praktiker var team ansvariga för att samla in affärskrav för ett mjukvaruprogram och skriva kod. Därefter testade ett separat QA-team programmet i en isolerad utvecklingsmiljö. Om kraven uppfylldes släppte QA-teamet koden för att operationerna skulle kunna distribueras. Distributionsteamen splittrades ytterligare i grupper som nätverk och databas. Varje överlämning till ett oberoende team skapade flaskhalsar.
DevOps gör det möjligt för team att leverera säkrare, högre kvalitet lösningar snabbare och till lägre kostnad. Organisationer förväntar sig en dynamisk och pålitlig upplevelse när de använder programvara och tjänster. Teams måste snabbt iterera på programuppdateringar och mäta effekten av uppdateringarna. De måste snabbt svara med nya utvecklingsiterationer för att lösa problem eller skapa mer värde.
Molnplattformar som Microsoft Azure tar bort traditionella flaskhalsar och hjälper till att göra infrastrukturen till en varu. Mjukvara är en viktig differentierande faktor och faktor i affärsresultat för varje företag. Organisationer, utvecklare och IT-arbetare bör förstå DevOps-praxis.
Mogna DevOps-utövare tillämpar flera av följande metoder. Dessa metoder innebär att människor bildar strategier baserat på affärsscenarier. Verktyg kan hjälpa dig att automatisera de olika metoderna.
- Team använder agil planering och projektledningstekniker för att planera och isolera arbetet i sprints, hantera teamkapacitet och hjälpa team att snabbt anpassa sig till förändrade affärsbehov.
- Versionskontroll, vanligtvis med Git, gör det möjligt för team som finns var som helst i världen att dela källa och integrera med programutvecklingsverktyg för att automatisera versionspipelinen.
- Kontinuerlig integrering driver den pågående sammanslagningen och testningen av kod, vilket leder till att fel hittas tidigt. Andra fördelar inkluderar mindre tid som slösas på sammanslagningsproblem och snabb återkoppling till utvecklingsteamen.
- Kontinuerlig leverans av programvarulösningar till produktions- och testmiljöer hjälper organisationer att snabbt åtgärda buggar och svara på ständigt föränderliga affärskrav.
- Övervakning av körande applikationer – inklusive produktionsmiljöer för applikationshälsa och kundanvändning – hjälper organisationer att bilda en hypotes och snabbt validera eller motbevisa strategier. Processen fångar in och lagrar rik data i olika loggningsformat.
- Infrastruktur som kod (IaC) är en metod som möjliggör automatisering och validering av skapande och nedmontering av nätverk och virtuella maskiner för att hjälpa till att leverera säkra, stabila applikationsvärdplattformar.
- Team använder mikrotjänstearkitektur för att isolera affärsanvändningsfall i små återanvändbara tjänster. Den här arkitekturen möjliggör skalbarhet och effektivitet.
Nästa steg
Mer information om säkerhets- och granskningslösningen finns i följande artiklar: