Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln hjälper dig att upprätta styrnings- och säkerhetsbaslinjer så att varje Azure VMware Solution arbetsbelastning ärver konsekventa kontroller och minskar risken innan du registrerar dig.
Den här artikeln hjälper beslutsfattare att upprätta den styrnings- och säkerhetsbaslinje som varje Azure VMware Solution arbetsbelastning ärver som standard. En baslinje är den minsta uppsättningen kontroller som varje arbetsbelastning i Azure VMware Solution ärver innan ett arbetsbelastningsteam ansluts. Du skapar och underhåller dessa baslinjer. Skapa ytterligare kontroller för att uppfylla organisationens behov, till exempel regelefterlevnad eller för att hantera arbetsbelastningsspecifika risker.
Baslinjevägledningen här förutsätter Azure VMware Solution generation 2 (Gen 2), där det privata molnet distribueras i ett Azure virtuellt nätverk som standard, vilket ger intern anslutning till Azure tjänster och Azure interna kontroller. Generation 1 (Gen 1) är det äldre undantaget och framhävs endast där dess funktioner skiljer sig åt.
Tillämpa samma styrnings- och säkerhetsbaslinjer på icke-produktionsmiljöer som på produktionsmiljöer. Att ha konsekventa baslinjer innebär mindre risk för svagheter i din övergripande egendom och förenklar övergången av arbetsbelastningar från en miljö till en annan.
Rekommendation: Fastställ den styrnings- och säkerhetsbaslinje som varje Azure VMware Solution-arbetsbelastning måste ärva i såväl Azure-miljön som det privata VMware-molnet innan program eller driftteam ansluts.
1. Styrningsbaslinjeomfång
Azure VMware Solution behöver styrning över två ytor, och en baslinje som endast täcker en av dem lämnar luckor i kontroll och risk.
Azure styrning:Den Azure ytan är uppsättningen Azure resurser som stöder det privata molnet, till exempel prenumerationen, det virtuella nätverket, övervakning och Azure rolltilldelningar. Du styr den med Azure interna verktyg.
Styrning av privata moln:VMware-ytan är själva det privata molnet, till exempel nätverkssegment, brandväggsprincip, vCenter- och NSX-roller och lagringsprinciper. Du styr det mesta med VMware-inbyggda verktyg i det privata molnet.
En styrningsbaslinje som endast hanterar den Azure miljön eller endast VMware-miljön skapar luckor i driftkontroll och riskhantering.
2. Efterlevnad av styrning
Framtvinga baslinjekrav via plattformens landningszon när det är möjligt. Använd manuella driftsprocesser för att stödja tillämpning när tekniska kontroller inte är tillgängliga.
Använd Azure Policy på hanteringsgrupps-, prenumerations- eller resursgruppsnivå för att upprätta obligatoriska krav för varje Azure VMware Solution distribution. Genom att använda Azure Policy kan du säkerställa konsekvens i Azure VMware Solution privata moln, särskilt när du delegerar VMware-administration till arbetsbelastningsägare. Anpassa dessa krav efter de standarder som redan används i den övergripande Azure-miljön. Några vanliga efterlevnadsprinciper och mekanismer är:
Distributionsgränser:Tillåtna platser
Azure VMware Solution SKU:Er:Tillåtna resurstyper (anpassade för Azure VMware Solution)
Skydda privat moln: Resurslås (inte en Azure Policy definition)
3. Säkerhetsbaslinje
Varje Azure VMware Solution-distribution bör omfattas av en godkänd säkerhetsbaslinje innan arbetsbelastningar tas i drift. Börja med Azure säkerhetsbaslinje för Azure VMware Solution, som mappar Azure VMware Solution funktioner till Microsoft Cloud Security Benchmark och ger Microsoft rekommenderade säkerhetsvägledning. Microsoft Defender för molnet kan kontinuerligt utvärdera miljön mot tillämpliga rekommendationer och regleringskontroller. Azure Policy definitioner som är associerade med benchmark-kontroller visas i regelefterlevnadsupplevelsen i Microsoft Defender för molnet. Se Azure VMware Solution säkerhetsrekommendationer.
4. Azure VMware Solution identitetsbaslinje
Azure VMware Solution använder dina befintliga identitetstjänster, så baslinjen refererar till hur du ansluter och dina resurser, till exempel virtuella datorer, i stället för att distribuera nya identitetstjänster. Den här baslinjen relaterar till de identitetstjänster som används av Azure VMware Solution själv och påverkar inte de identitetstjänster som används av enskilda programarbetsbelastningar som körs på VMware.
4.1 Identitetsprovider
Använd en extern identitetskälla för vCenter-åtkomst i stället för det inbyggda CloudAdmin-kontot. Azure VMware Solution stöder både Microsoft Entra ID och služba Active Directory (LDAPS) som externa identitetskällor för vCenter Server.
Alternativ 1. Microsoft Entra-ID (rekommenderas). Organisationer som redan standardiserar på Microsoft Entra ID bör föredra Entra ID federation eftersom den centraliserar identitetsstyrning, villkorsstyrd åtkomst och multifaktorautentisering i Azure- och VMware-administration.
Alternativ 2. Doménové služby Active Directory över LDAPS. Organisationer med driftberoenden för služba Active Directory integrerad VMware-administration kan fortsätta att använda LDAPS. Det ger kontinuitet med befintliga AD-integrerade VMware-administratörsarbetsflöden. Du kör AD-domänkontrollanter i Azure centralt i plattformsidentitetsprenumerationen.
4.2 Användarbehörigheter
Beslut om användaråtkomst skapar grunden för säker administration av Azure VMware Solution. Innan du registrerar operativa team definierar du hur administratörer får åtkomst, vilka roller de kan använda och hur åtkomsten granskas över tid.
Gruppbaserad tilldelning: Definiera administratörsgrupper innan du registrerar operativa team. Tilldela användare till grupper och tilldela grupper till roller. Undvik direkta användartilldelningar förutom tillfälliga undantag.
VCenter-roller med lägsta behörighet: Använd anpassade vCenter-roller när CloudAdmin-rollen ger mer åtkomst än ett team behöver. Azure VMware Solution stöder anpassade roller i vCenter med behörigheter som är lika med eller lägre än CloudAdmin-rollen. Den erbjuder inte anpassade roller i Azure VMware Solution-portalen.
NSX Manager-paritet: Tillämpa samma åtkomststyrningsprocess på NSX Manager. Definiera godkända administrativa roller, tillämpa lägsta behörighet och utföra regelbundna åtkomstgranskningar. Alla fördefinierade NSX-roller stöds inte, så definiera en liten uppsättning godkända NSX-roller och granska dem regelbundet.
4.3 CloudAdmin-roll
CloudAdmin-rollen i Azure VMware Solution fungerar annorlunda än lokal VMware-administratörsåtkomst, och att behandla den som ett administratörskonto för dagliga drivrutiner är ett vanligt misstag. Behandla CloudAdmin som ett nödkonto som roteras, övervakas och endast används i nödsituationer. Bevilja daglig åtkomst via externa identitetsgrupper som mappats till roller med minst behörighet.
Endast för nödfall: Använd inte det inbyggda CloudAdmin-kontot för daglig administration eller tjänsteintegrering. Använd det som ett konto för åtkomst i nödfall. Lagra autentiseringsuppgifterna via din privilegierade åtkomstprocess, rotera den enligt ett definierat schema och avisera om hämtning eller användning.
Ingen åtkomst på värdnivå: Azure VMware Solution administratörer får inte vCenter Server-kontot administrator@vsphere.local eller ESXi-rotkontot. Administratörer kan dock tilldela služba Active Directory användare och grupper till rollen CloudAdmin i vCenter Server.
Hanterad SSO-domän: SSO-domänen vsphere.local är en hanterad resurs som stöder plattformsåtgärder. Du kan inte använda den för att skapa eller hantera lokala användare och grupper utöver de standardkonton som tillhandahålls med det privata molnet.
Lägga till en identitetskälla: CloudAdmin-rollen kan inte lägga till en identitetskälla (till exempel LDAP/LDAPS) direkt. Använd Kör-kommandon för att lägga till en extern identitetskälla och tilldela Rollen CloudAdmin till användare och grupper.
5. Azure VMware Solution nätverksbaslinje
Varje privat moln använder VMware NSX som sitt programvarudefinierade nätverkslager och ersätter den VLAN-baserade modellen från lokal VMware. Dina team skapar NSX-segment för arbetsbelastningar, dirigerar trafik via NSX Tier-0- och Tier-1-gatewayer och skriver distribuerade brandväggsregler. Planera nätverkssäkerhetsmetoden tidigt och ange en tydlig gräns:
Använd NSX för trafik i den Azure VMware Solution miljön (öst-väst).
Använd Azure interna eller lokala kontroller för trafik som passerar Azure VMware Solution gränsen (nord-syd).
5.1 Trafikbaslinje mellan öst och väst
Kontroller mellan öst och väst styr trafiken mellan arbetsbelastningar i det privata molnet. Genomdriv mikrosegmentering med NSX:s distribuerade brandvägg för varje arbetslast. Lägg bara till vDefend när ett specifikt kontrollmål kräver det.
Alternativ 1. NSX-brandvägg. Använd alltid den NSX-distribuerade brandväggen för att framtvinga mikrosegmentering mellan arbetsbelastningar. Mikrosegmentering begränsar lateral förflyttning om en angripare når en arbetsbelastning, till exempel att stoppa en komprometterad webbserver från att nå en databas. Teams underanvänder ofta den här funktionen direkt efter migreringen, så gör den till en del av baslinjen.
Alternativ 2. NSX-brandvägg och VMware vDefend Firewall. När den distribuerade brandväggen inte uppfyller ett specifikt krav utvärderar du det valfria VMware vDefend Firewall-tillägget för funktioner som NSX ensamt inte tillhandahåller, till exempel intrångsidentifiering och URL-filtrering. Använd den bara när dessa förmågor motsvarar ett kontrollmål som du måste uppfylla.
Använd samma metod med minsta möjliga behörighet för NSX genom att begränsa vem som kan ändra brandväggsregler, segment och routning. Sätt ändringskontroll och granskning på plats eftersom NSX-uppdateringar kan påverka delad anslutning och störa flera arbetsbelastningar.
5.2 Trafikbaslinje för nord-syd
Nord-syd-kontroller reglerar trafik som går in i och lämnar Azure VMware Solution-miljön. Rätt verktyg beror på din bredare Azure nätverksdesign.
Alternativ 1.Azure Firewall eller en NVA från tredje part. Många organisationer inspekterar den här trafiken med Azure Firewall eller en virtuell nätverksinstallation från tredje part som finns i din centraliserade plattformsprenumeration "Connectivity".
Alternativ 2.NSX Gateway-brandväggen vid gränsen. Använd NSX Gateway-brandväggen vid Azure VMware Solution gränsen när du föredrar att inspektera vid den privata molngränsen.
Alternativ 3.Lokal brandvägg. Vissa dirigerar utgående Internet via en befintlig lokal brandvägg.
På Gen 2 lägger du till Azure nätverkssäkerhetsgrupper (NSG:er) på den Azure virtuella nätverksnivån för ett extra Azure inbyggt lager som kompletterar NSX. Gen 1 erbjuder inte NSG:er.
Om du använder kontroller på mer än ett lager planerar du hur du ska hålla dem konsekventa. Kontroller som delas mellan lager ökar komplexiteten, gör felsökningen svårare och kan skapa oavsiktliga trafikvägar. Om du använder automatiserade nätverksverktyg bestämmer du i förväg hur du ska hålla principer synkroniserade mellan VMware och Azure. Dokumentera arbetsbelastningens krav på nätverksanslutning och se till att samma dokumentations- och ändringsmeddelandeprocess används av VMware-administratörer och överordnade nätverksadministratörsteam.
6. Azure VMware Solution kostnadsbaslinje
Kostnadsstyrning anger de finansiella skyddsmekanismer som varje Azure VMware Solution distribution ärver. Du behöver minst en budget med aviseringar, en obligatorisk taggningsstandard och en namngiven godkännare för kapacitetsändringar för varje Azure VMware Solution prenumeration.
Budgetar och aviseringar: Använd Microsoft Cost Management för att ställa in budgetgränser och kostnadsaviseringar så att överutgifter upptäcks tidigt. Kräv att arbetsbelastningsteam konfigurerar aviseringar för tröskelvärden för cpu-, minnes- och vSAN-användning och dirigerar aviseringarna till en namngiven åtgärdsägare så att svaret inte är tvetydigt. Ange tröskelvärdena centralt, till exempel aviseringar på 75 procent ihållande processoranvändning för produktionskluster, så att kapacitetsbeslut baseras på samma data i alla team. Se Konfigurera aviseringar för Azure VMware Solution.
Taggning: Kräv taggar på Azure VMware Solution resurser så att kostnaderna mappas tillbaka till ägare och arbetsbelastningar och du kan rapportera om dem. Se Principdefinitioner för taggning av resurser.
Kapacitet: Behandla tillägg av värdar som en avsiktlig, godkänd åtgärd. Bestäm vem som kan godkänna ny kapacitet. Ange standarder för minsta och högsta klusterstorlek och för godkända distributionsregioner, och kräva en kapacitetsutrymmesbuffert så att ett datalager aldrig körs för fullt. Begär värdkvot före behov. Kvotbegäranden medför ingen kostnad, men det kan ta flera dagar att slutföra ett kapacitetstillägg. Se till att processen omfattar att skaffa nödvändiga VCF-licenser för nyligen tillagda Azure VMware Solution värdar.
7. Baslinje för Azure VMware Solution-gäst-VM
Microsoft hanterar Azure VMware Solution infrastruktur, inklusive ESXi-värdar, vCenter Server och NSX. Du ansvarar fortfarande för gästoperativsystem, program och säkerhetskontroller som körs på varje virtuell dator.
Utöka styrning till gästoperativsystem genom att ansluta virtuella datorer till Azure Arc-aktiverat VMware vSphere. Se Azure Arc-aktiverad VMware vSphere.
När en virtuell dator är Arc-aktiverad kan organisationer tillämpa Azure Policy Datorkonfiguration, Microsoft Defender tjänster, Uppdateringshanteraren och andra Azure hanteringsfunktioner med samma styrningsprocesser som används för Azure virtuella datorer. Se Inbyggda principdefinitioner för Azure Arc-aktiverade servrar och Skapa definitioner för anpassade datorkonfigurationsprinciper.
7.1 Baslinje för gästkonfiguration
Kräv Azure Arc registrering som en del av etableringsprocessen för virtuella datorer. Tidig registrering säkerställer att styrningskontroller tillämpas från dag ett i stället för att läggas till senare genom manuella åtgärder. Azure Arc möjliggör funktioner som inventering, ändringsspårning och datorkonfiguration.
De här tjänsterna fungerar på Azure VMware Solution samma sätt som de fungerar för Azure virtuella datorer när gästen är Arc-aktiverad. Organisationer kan sedan tillämpa samma konfigurationsstandarder i Azure, lokala VMware och Azure VMware Solution miljöer.
7.2 Slutpunktsskydd
Slutpunktsskyddsstandarder bör förbli konsekventa oavsett var den virtuella datorn körs. För virtuella datorer i Azure VMware Solution tillhandahåller VMware vSphere med Azure Arc den integrationsväg som krävs för att distribuera Microsoft Defender för Endpoint och andra Azure-säkerhetstjänster. Med den här metoden kan säkerhetsteam upprätthålla en enhetlig vy över slutpunktssäkerhetsstatusen i hybridmiljön. Se Integrera Microsoft Defender för molnet med Azure VMware Solution.
7.3 Baslinje för patchning
Microsoft ansvarar för att korrigera Azure VMware Solution infrastruktur. I din organisation ansvarar vanligtvis IT-driftteamet eller arbetsbelastningsadministratörsteamen för att korrigera gästoperativsystem och program. Om din organisation är beroende av etablerade lösningar för företagskorrigering fortsätter du att använda de verktyg där det finns avancerade schemaläggnings- eller orkestreringskrav. Dessa krav kan omfatta Azure uppdateringshanterare på Arc-aktiverade Azure VMware Solution virtuella datorer.
7.4 Baslinje för VM-tillägg
VM-tillägg tillhandahåller funktioner som säkerhetsövervakning, telemetriinsamling och drifthantering. Utan styrning kan tilläggsdistributionen bli fragmenterad och svår att kontrollera.
Definiera en godkänd tilläggskatalog och kräva att arbetsbelastningsteam endast använder auktoriserade tillägg. Koppla tilläggsstyrning med Azure Policy för att framtvinga efterlevnad och identifiera obehöriga konfigurationer.