Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller en översikt över grundläggande Säkerhetsfunktioner i Azure för virtuella datorer.
Azure Virtual Machines hjälper dig att distribuera ett brett utbud av datorlösningar på ett agilt sätt. Tjänsten stöder Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP och Azure BizTalk Services. Du kan distribuera valfri arbetsbelastning och valfritt språk på nästan alla operativsystem.
Virtuella Azure-datorer ger flexibiliteten i virtualisering utan att köpa och underhålla fysisk maskinvara. Du kan skapa och distribuera program med försäkran om att dina data skyddas i mycket säkra datacenter.
Azure hjälper dig att bygga säkerhetsförbättrade, kompatibla lösningar som:
- Skydda virtuella maskiner från virus och skadlig kod.
- Kryptera känslig data.
- Säker nätverkstrafik.
- Identifiera och upptäcka hot.
- Uppfylla efterlevnadskraven.
Säker start
Säker start är standard för nyskapade Generation 2 VMs och skalningsuppsättningar för virtuella maskiner. Betrodd start skyddar mot avancerade och beständiga attacktekniker, inklusive startpaket, rootkits och skadlig kod på kernelnivå.
Pålitlig start erbjuder:
- Säker uppstart: Skyddar mot installation av skadliga rootkits och bootkit genom att säkerställa att endast signerade operativsystem och drivrutiner kan starta.
- vTPM (virtuell Trusted Platform Module): Ett dedikerat säkert valv för nycklar och mätningar som möjliggör attestation och verifiering av startintegritet.
- Övervakning av bootintegritet: Använder attestation via Microsoft Defender för molnet för att verifiera bootchainens integritet och varna vid fel.
Du kan aktivera betrodd start på befintliga virtuella datorer och VM-skalningsuppsättningar. Mer information finns i Betrodd start för virtuella Azure-datorer.
Konfidentiell databehandling
Azure konfidensiell databehandling skyddar data när de används via maskinvarubaserade betrodda exekveringsmiljöer. Konfidentiella virtuella datorer använder AMD-SEV-SNP teknik för att skapa en maskinvarubaserad gräns mellan ditt program och virtualiseringsstacken.
Konfidentiella virtuella datorer tillhandahåller:
- Maskinvarubaserad isolering: Mellan virtuella datorer, hypervisor- och värdhanteringskod.
- Konfidentiell os-diskkryptering: Binder diskkrypteringsnycklar till den virtuella datorns TPM, vilket gör diskinnehållet endast tillgängligt för den virtuella datorn.
- Säker nyckelversion: Kryptografisk bindning mellan plattformsattestering och krypteringsnycklar för virtuella datorer.
- Attesteringsprocess: Anpassningsbara policys som säkerställer värddatorns överensstämmelse före distribution.
Mer information finns i Konfidentiella virtuella Azure-datorer.
Diskkryptering för virtuell dator
Viktigt!
Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering på värden för nya virtuella datorer eller överväg konfidentiella VM-storlekar med kryptering av OS-disk för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.
Azure tillhandahåller flera krypteringsalternativ för hanterade diskar:
Kryptering på serversidan (SSE): Kallas även kryptering i vila eller Azure Storage-kryptering, SSE är alltid aktiverat och krypterar automatiskt data på Azure-hanterade diskar (OS och datadiskar) när de sparas i lagringskluster. SSE krypterar data transparent genom att använda 256-bitars AES-kryptering, vilket är FIPS 140-2-kompatibelt. SSE påverkar inte diskprestanda och medför ingen extra kostnad. SSE krypterar dock inte temporära diskar eller diskcacheminnen.
Kryptering på värden: Förbättrar SSE genom att kryptera temporära diskar och diskcacheminnen i vila, med data som flödar krypterade till lagringskluster. Den här krypteringen tillhandahåller kryptering från slutpunkt till slutpunkt för dina VM-data. Kryptering på värdmaskinen använder inte den virtuella datorns processor och påverkar inte prestanda. Temporära diskar och tillfälliga OS-diskar krypteras med plattformshanterade nycklar. OS- och datadiskcacheminnen krypteras med antingen kundhanterade eller plattformshanterade nycklar, beroende på diskkrypteringstyp.
Konfidentiell diskkryptering: För konfidentiella virtuella datorer binder den här krypteringen diskkrypteringsnycklar till den virtuella datorns TPM, vilket gör skyddat diskinnehåll endast tillgängligt för den virtuella datorn.
Som standard använder hanterade diskar plattformshanterade nycklar utan extra konfiguration. För kundhanterade nycklar kan du använda Azure Key Vault, Azure Key Vault Managed HSM eller Azure Cloud HSM för att styra och hantera dina egna krypteringsnycklar.
Mer information finns i Översikt över krypteringsalternativ för hanterade diskar och kryptering på serversidan av Azure-disklagring.
Nyckelhantering
Azure Key Vault tillhandahåller säker lagring för kryptografiska nycklar, hemligheter och certifikat. Azure erbjuder flera viktiga hanteringslösningar med olika säkerhetsnivåer:
- Azure Key Vault Standard: FIPS 140-2 Level 1-verifierad, multitenanttjänst med programvaruskyddade nycklar.
- Azure Key Vault Premium: FIPS 140-3 Level 3-verifierad, multitenanttjänst med HSM-skyddade nycklar.
- Azure Key Vault Managed HSM: FIPS 140-3 Level 3-verifierad enkeltjänst som ger full kundkontroll över HSM och nyckelsuveränitet.
För virtuella datorer kan dessa tjänster lagra:
- Diskkrypteringsnycklar: Kundhanterade nycklar för kryptering av hanterade diskar via diskkrypteringsuppsättningar.
- SQL Server-krypteringsnycklar: Nycklar för transparent datakryptering på virtuella SQL Server-datorer.
- Programhemligheter: Nycklar och hemligheter som används av program som körs på dina virtuella datorer.
Du hanterar behörigheter och åtkomst till skyddade objekt via Microsoft Entra-ID. Du kan granska nyckelanvändningen och behålla fullständig kontroll över dina krypteringsnycklar.
Mer information finns i Vad är Azure Key Vault?, Vad är Azure Key Vault Managed HSM?, och Nyckelhantering i Azure.
Säkerhetskopiering av virtuell dator
Azure Backup är en skalbar lösning som skyddar dina VM-data utan kapitalinvesteringar och minimala driftskostnader. Programfel kan skada dina data och mänskliga fel kan introducera buggar. Med Azure Backup skyddas dina virtuella datorer som kör Windows och Linux.
Azure Backup tillhandahåller:
- Oberoende och isolerade säkerhetskopior: Recovery Services-valvet lagrar säkerhetskopior och tillhandahåller inbyggd hantering av återställningspunkter. Det skyddar också mot oavsiktlig förstörelse av data.
- Applikationskonsistente återställningspunkter: Fångar tillståndet för applikationsdata vid säkerhetskopieringstillfället för körande VM:ar.
- Ingen explicit utgående anslutning krävs: All kommunikation och dataöverföring sker på Azure-ryggradsnätverket.
- Skydd mot mjuk borttagning: Behåller raderad säkerhetskopieringsdata i ytterligare 14 dagar, så att du kan återställa utan dataförlust.
- Återställning mellan regioner: Återställ Azure-VM:er i en sekundär parkopplad Azure-region för scenarier för haveriberedskap.
Mer information finns i Vad är Azure Backup? och Vanliga frågor och svar om Azure Backup-tjänsten.
Azure Site Recovery (återställningstjänst för webbplatser)
Azure Site Recovery hjälper till att samordna replikering, redundans och återställning av arbetsbelastningar och appar så att de är tillgängliga från en sekundär plats om den primära platsen slutar fungera.
Återställning av webbplats:
- Förenklar BCDR-strategin: Gör det enkelt att hantera replikering, failover och återställning av flera affärsarbetsbelastningar och appar från en enda plats.
- Erbjuder flexibel replikering: Replikera arbetsbelastningar som körs på Hyper-V VM:er, VMware-VM:ar och Windows/Linux-fysiska servrar.
- Stödjer redundansväxling och återställning: Ger möjlighet till testväxlingar för övningar för katastrofåterställning utan att påverka produktionsmiljöer.
- Eliminerar sekundära datacenter: Replikera till Azure, vilket eliminerar kostnaden och komplexiteten med att underhålla en sekundär plats.
Mer information finns i Vad är Azure Site Recovery?, Hur fungerar Azure Site Recovery? och Vilka arbetsbelastningar skyddas av Azure Site Recovery?
Virtuellt nätverk
Virtuella datorer kräver nätverksanslutning. Azure kräver att virtuella datorer är anslutna till ett virtuellt Azure-nätverk.
Ett virtuellt Azure-nätverk är en logisk konstruktion som bygger på den fysiska Azure-nätverksinfrastrukturen. Varje logiskt virtuellt Azure-nätverk är isolerat från alla andra virtuella Azure-nätverk. Den här isoleringen säkerställer att nätverkstrafik i dina distributioner inte är tillgänglig för andra Microsoft Azure-kunder.
Mer information finns i Översikt över Nätverkssäkerhet i Azure och Översikt över virtuellt nätverk.
Hantering av säkerhetspolicy
Microsoft Defender för molnet hjälper dig att förhindra, identifiera och svara på hot. Defender för molnet ger dig bättre insyn i och kontroll över säkerheten för dina Azure-resurser. Defender för molnet erbjuder integrerad säkerhetsövervakning och policyhantering över dina Azure-prenumerationer.
Defender för molnet hjälper dig att optimera och övervaka säkerheten för virtuella datorer genom att:
- Tillhandahåller säkerhetsrekommendationer för virtuella maskiner.
- Övervaka tillståndet för dina virtuella datorer.
- Att ge Microsoft Defender för servrar avancerat hotskydd.
Microsoft Defender för servrar innehåller:
- Microsoft Defender för Endpoint-integration för endpoint-detektering och respons.
- Sårbarhetsbedömning för att identifiera säkerhetsbrister.
- Just-in-time VM-åtkomst för att minska attackytan.
- Övervakning av filintegritet för att upptäcka ändringar i kritiska filer.
- Adaptiva applikationskontroller för godkända applikationer.
Mer information finns i Introduktion till Microsoft Defender för molnet, Microsoft Defender för servrar och Vanliga frågor och svar om Microsoft Defender för molnet.
Regelefterlevnad
Microsoft efterlevnadserbjudanden och revisionsrapporter identifierar vilka molntjänster som omfattas av varje formell tredjepartsrevision. Omfattningen kan variera beroende på erbjudande, så använd de nuvarande Microsoft-efterlevnadserbjudandena och dokumentationen för revisionsomfattning istället för en statisk certifieringslista för Azure Virtual Machines.
För mer information, se Microsoft efterlevnadserbjudanden, Azure och andra Microsoft molntjänster inom efterlevnadsgranskning, Microsoft Trust Center: Compliance och Azure efterlevnadsdokumentation.
Nästa steg
Lär dig mer om metodtips för säkerhet för virtuella datorer och operativsystem.