Azure 中 IaaS 工作負載的安全最佳實踐

本文說明適用於 VM 和作業系統的最佳做法。

最佳實務來自共識意見,並適用於現有 Azure 平台的能力與功能集。 由於觀點與技術會隨時間改變,本文已更新以反映這些變化。

在大多數基礎設施即服務(IaaS)情境中,Azure virtual machines(虛擬機)是使用雲端運算組織的主要工作負載。 這一點在混合 情境 中尤為明顯,組織希望逐步將工作負載遷移到雲端。 在這種情況下,請遵循 IaaS 的一般安全考量。 將安全最佳實務套用到所有虛擬機上。

透過驗證與存取控制來保護虛擬機器

為了保護你的虛擬機,確保只有授權使用者能設定新虛擬機並access現有虛擬機。

Note

為了提升 Azure 上 Linux 虛擬機的安全性,你可以整合 Microsoft Entra 認證。 在您使用 Microsoft Entra 認證用於 Linux 虛擬機 時,您可以集中控制並執行允許或拒絕虛擬機存取的政策。

最佳實務:控制虛擬機存取。

Detail:使用 Azure政策來建立組織內資源的慣例並建立客製化政策。 將這些政策套用於資源,例如 資源群組。 屬於資源群組的 VM 會繼承其原則。

如果您的組織有許多訂閱,您可能需要一種有效率的方式來管理這些訂閱的access、政策及合規性。 Azure 管理群組提供高於訂閱的範圍。 您可將訂用帳戶組織成管理群組 (容器),並將治理條件套用到群組。 管理群組中的所有訂閱都會自動繼承套用至群組的條件。 無論您具有何種類型的訂用帳戶,管理群組都可為您提供企業級的大規模管理功能。

最佳實務:減少虛擬機設定與部署的變異性。

Detail:使用Azure Resource Manager範本來強化你的部署選擇,並讓你更容易理解和盤點環境中的虛擬機。

最佳實務:安全特權訪問。

Detail:採用最低權限及內建Azure角色,讓使用者能access並設定虛擬機:

  • Virtual Machine Contributor:可以管理虛擬機器,但無法管理其所連接的虛擬網路或儲存體帳戶。
  • Classic 虛擬機貢獻者:可管理使用經典部署模型建立的虛擬機,但無法管理這些虛擬機所連接的虛擬網路或儲存帳戶。
  • Security Admin:僅在 適用於雲端的 Defender 中:可查看安全政策、查看安全狀態、編輯安全政策、查看警示與建議、關閉警示與建議。
  • DevTest Labs User:可以查看所有內容,並連接、啟動、重啟及關閉虛擬機。

訂閱管理員和共同管理員可以更改這個設定,讓他們成為訂閱中所有虛擬機的管理員。 信任你所有的訂閱管理員和共同管理員,都能登入你任何一台電腦。

Note

將生命週期相同的虛擬機整合到同一個資源群組。 透過使用資源群組,您可以部署與監控資源,並彙總其計費成本。

控制 VM access 與設置的組織能提升整體虛擬機安全性。

使用虛擬機器規模集以提升高可用性

如果你的虛擬機執行需要高可用性的關鍵應用程式,請使用 虛擬機器擴展集。

虛擬機器擴展集 允許你建立和管理一組負載平衡的虛擬機。 VM 執行個體的數目可以自動增加或減少,以因應需求或已定義的排程。 Scale Set 為你的應用程式提供高可用性,你可以集中管理、配置和更新多個虛擬機。 擴展集本身不需要任何成本。 你只為你建立的每個虛擬機實例付費。

您可以將虛擬機部署至虛擬機擴展集中,並選擇跨多個可用性區域、單一可用性區域,或以區域層級進行部署。

抵禦惡意程式碼

安裝防惡意軟體保護,協助識別並移除病毒、間諜軟體及其他惡意軟體。 你可以安裝 Microsoft Antimalware 或 Microsoft 合作夥伴的端點防護解決方案(Trend Micro、 Broadcom、 McAfee、 Windows Defender 和 System Center Endpoint Protection)。

Microsoft Antimalware 包含即時防護、排程掃描、惡意程式修復、特徵碼更新、引擎更新、樣本回報,以及排除事件收集等功能。 對於與生產環境分開託管的環境,可以使用防惡意軟體擴充功能來保護虛擬機和 cloud services。

你可以將Microsoft反惡意軟體及合作夥伴解決方案整合到適用於雲端的 Microsoft Defender,方便部署並內建偵測(警報與事件)。

最佳實務:安裝反惡意軟體解決方案以防範惡意軟體。

詳細說明:安裝 Microsoft 反惡意軟體

最佳實務:將您的防惡意軟體解決方案與 適用於雲端的 Defender 整合,以監控您的防護狀態。

詳細說明:管理使用 適用於雲端的 Defender 的端點防護問題

管理您的 VM 更新

Azure 虛擬機,和所有本地虛擬機一樣,都是設計來由使用者管理的。 Azure 不會推送 Windows 更新給他們。 您需要管理您的 VM 更新。

最佳實務:保持虛擬機的更新。

詳細說明:使用 Azure 更新管理員 管理部署於 Azure、本地環境或其他雲端供應商的 Windows 與 Linux 作業系統更新。 您可以快速評估所有代理程式電腦上可用更新的狀態,並管理為伺服器安裝必要更新的程序。

「更新管理」所管理的電腦會使用下列設定來執行評估和更新部署:

  • 適用於 Windows 或 Linux 的 Microsoft Monitoring Agent (MMA)
  • PowerShell 預設狀態配置(DSC)適用於 Linux
  • 自動化混合式 Runbook 背景工作角色
  • 適用於 Windows 電腦的 Microsoft Update 或 Windows Server Update Services (WSUS)

如果你使用 Windows Update,請保持自動 Windows Update 設定為啟用。

最佳實務:在部署時確保你建立的映像包含最近一輪的 Windows 更新。

詳細說明:每次部署的第一步是檢查並安裝所有 Windows 更新。 當您部署來自自身或自有映像庫的映像時,尤其應套用此措施。 雖然 Azure Marketplace 的映像檔預設會自動更新,但公開發布後可能會有延遲(最多幾週)。

最佳實務:定期重新部署虛擬機,強制執行作業系統的新版本。

詳細說明:用 Azure Resource Manager 範本定義你的虛擬機,這樣你才能重新部署。 模板能在你需要時提供一個已打補丁且安全的虛擬機。

最佳實務:迅速對虛擬機套用安全更新。

Detail:啟用 適用於雲端的 Microsoft Defender(免費版或標準版)以識別缺失的安全更新並套用。

最佳實務:安裝最新的安全更新。

細節:組織最早遷移到 Azure 的工作負載之一是實驗室和外部系統。 如果你的 Azure 虛擬機承載了需要能夠連接到網際網路的應用程式或服務,請特別注意修補。 作業系統之外的修補檔。 合作夥伴應用程式中未修補的漏洞也可能引發良好修補管理可避免的問題。

最佳實務:部署並測試備份解決方案。

細節:備份需要像處理其他操作一樣來處理。 這種處理方式適用於你生產環境中延伸到雲端的系統。

測試與開發系統必須遵循備份策略,提供與使用者在內部部署環境中既有經驗相近的還原能力。 搬到Azure的生產工作負載應盡可能與現有備份解決方案整合。 或者,你可以使用 Azure 備份 來協助解決備份需求。

未強制執行軟體更新政策的組織,更容易暴露於利用已知且先前已修補弱點的威脅之中。 為了符合產業法規,企業必須證明其已盡到應有的注意義務,並採用適當的安全控制措施,以協助確保其位於雲端之工作負載的安全性。

傳統資料中心與 Azure IaaS 的軟體更新最佳實務有許多相似之處。 評估你目前的軟體更新政策,包含位於 Azure 中的虛擬機。

管理您的 VM 安全性狀態

網路威脅不斷演變。 保護您的虛擬機需要具備能快速偵測威脅、防止未經授權access資源、觸發警示並減少誤報的監控能力。

要監控你的 Windows 和 Linux 虛擬機 ,請使用 適用於雲端的 Microsoft Defender。 請利用適用於雲端的 Defender 的下列功能保護您的 VM:

  • 套用具有建議設定規則的 OS 安全性設定。
  • 識別並下載可能遺漏的系統安全性與重大更新。
  • 部署針對端點反惡意程式碼保護的建議項目。
  • 驗證磁碟加密。
  • 評估和修復弱點。
  • 偵測威脅。

適用於雲端的 Defender 能主動監控威脅,並透過安全警示揭露潛在威脅。 相互關聯的威脅會彙整於稱為安全性事件的單一檢視中。

適用於雲端的 Defender 將資料儲存在 Azure 監視器 Logs. Azure 監視器 Logs 提供查詢語言和分析引擎,讓您洞察應用程式與資源的運作狀況。 資料也會從 Azure 監視器、管理解決方案,以及安裝於雲端或本地虛擬機器上的代理程式收集。 此功能幫助你完整地了解環境。

如果你沒有對虛擬機實施強力安全,你就會無法察覺未經授權使用者可能試圖繞過安全控制的可能。

監視 VM 效能

當 VM 程序耗用的資源比應該要耗用的還多時,資源濫用可能會是個問題。 虛擬機的效能問題可能導致服務中斷,這違反了可用性的安全原則。 這個問題對於主機 IIS 或其他網頁伺服器的虛擬機尤其重要,因為高 CPU 或記憶體使用率可能代表阻斷服務(DoS)攻擊。 重要的是,不僅在問題發生時被動監控虛擬機存取,也要主動根據正常運作時的基線效能來衡量。

使用Azure 監視器來取得資源健康狀況的可視化。 Azure 監視器 功能:

如果你不監控虛擬機的效能,就無法判斷某些效能模式的變化是正常還是異常。 如果虛擬機比平常佔用更多資源,可能表示受到外部資源攻擊,或是虛擬機中正在執行的程式被入侵。

加密虛擬硬碟檔案

加密您的虛擬硬碟(VHD),以幫助保護存儲中的開機磁碟區和靜止資料磁碟區,以及您的加密金鑰和機密資訊。

這很重要

Azure 磁碟加密預定於2028年9月15日退休。 在此之前,您可以繼續使用 Azure 磁碟加密 而不中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。

對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見 從 Azure 磁碟加密遷移到主機加密。

Encryption at host預設為虛擬機資料提供端對端加密,能加密暫存磁碟、作業系統及資料磁碟快取,以及資料流至Azure 儲存體。 預設情況下,主機加密使用平台管理的金鑰,無需額外設定。 可選擇性地設定解決方案,使用儲存在 Azure Key Vault 或 Azure Key Vault Managed HSM 的客戶管理金鑰,以便你需要控制和管理自己的磁碟加密金鑰。 該解決方案確保虛擬機磁碟上的所有資料在 Azure 儲存體 靜態時都被加密。

以下最佳實務有助於你在主機上使用加密:

最佳實務:預設在虛擬機上啟用主機加密。

詳細說明:新虛擬機預設啟用主機加密,並透過平台管理的金鑰提供透明加密,無需額外設定。 如果你選擇使用客戶管理的金鑰,請將它們存放在 Azure Key Vault 或 Azure Key Vault Managed HSM。 主機加密需要 Microsoft Entra 認證才能存取。 在驗證方面,請使用基於用戶端秘密的認證或基於用戶端憑證的 Microsoft Entra 認證。

最佳實務:使用客戶管理金鑰時,應使用金鑰加密金鑰(KEK),以增加加密金鑰的安全層。

Detail:使用客戶管理金鑰時,請使用 Add-AzKeyVaultKey cmdlet 在 Azure Key Vault 或 Managed HSM 中建立金鑰加密金鑰。 你也可以從本地硬體安全模組(HSM)匯入 KEK。 欲了解更多資訊,請參閱金鑰保存庫文件。 當你指定一個密鑰時,主機加密會用該密鑰來包裝加密密鑰。 將此金鑰的託管副本存放於本地金鑰管理系統中,HSM 能額外防止金鑰意外遺失。

最佳實務:在更改加密設定前,先做 快照 或備份。 備份提供在意外故障發生時的復原選項。

Detail:定期備份使用受控磁碟的虛擬機。 欲了解更多如何備份與還原加密虛擬機的資訊,請參閱 Azure 備份 條目。

最佳實務:使用客戶管理金鑰時,確保加密秘密不會跨越區域邊界,將你的金鑰管理服務與虛擬機設在同一區域。

細節:使用客戶管理金鑰時,請建立並使用與待加密虛擬機同一區域的金鑰保險庫或受管理 HSM。

當你在主機上應用加密時,可以滿足以下業務需求:

  • 使用業界標準的加密技術以達到組織安全性和合規性需求,藉此保護 IaaS VM 的安全。
  • IaaS 虛擬機起始於客戶控制的金鑰與政策,您可以在金鑰管理服務中審核其使用情況。

限制直接網際網路連線能力

監視和限制 VM 直接網際網路連線能力。 攻擊者不斷掃描公有雲的 IP 範圍,尋找開放的管理埠口,並嘗試「簡單」的攻擊,例如共用密碼和已知未修補的漏洞。 下表列出可協助防範這些攻擊的最佳做法:

最佳實務:避免無意間暴露於網路路由與安全性。

Detail:使用Azure RBAC,確保只有中央網路群組擁有網路資源的權限。

最佳實務:識別並修復允許從「任何」來源 IP 位址存取的虛擬機,使其不再暴露。

Detail:使用適用於雲端的 Microsoft Defender。 適用於雲端的 Defender 建議,如果你的網路安全群組中有一個或多個允許從「任何」來源 IP 位址存取的入站規則,應限制透過暴露於網際網路的端點的存取。 Defender For Cloud 建議您編輯這些傳入規則,將存取限制為實際需要存取的來源 IP 位址。

最佳實務:限制管理埠(RDP、SSH)。

詳細資料:使用即時 (JIT) VM 存取來鎖定 Azure VM 的傳入流量。 此方法降低網路攻擊風險,並提供必要時輕鬆連接虛擬機的管道。 啟用 JIT 後,適用於雲端的 Defender 會透過建立網路安全群組規則,鎖定進入 Azure 虛擬機的流量。 您選擇在虛擬機上鎖定入站流量的埠口。 JIT 解決方案控制這些埠口。

後續步驟

想了解如何在設計、部署及管理雲端解決方案時,使用Azure來運用更多安全最佳實務,請參見 Azure 安全最佳實務與模式。

以下資源提供關於 Azure 安全及相關 Microsoft 服務的更一般資訊: