Azure 生產網路的管理與運作

本文說明 Microsoft 如何管理並操作 Azure 生產網路,以保護 Azure 資料中心的安全。

監控、記錄並回報

Azure 生產網路的管理與運作是 Azure 與 Azure SQL Database 運營團隊協調合作的成果。 團隊在環境中使用多種系統與應用程式效能監控工具。 他們也會使用適當的工具來監控網路設備、伺服器、服務及應用程式流程。

為確保 Azure 環境中服務的安全執行,營運團隊實施多層監控、日誌記錄與報告,包括以下行動:

  • Microsoft 監控代理程式(MMA)從多個地方收集監控與診斷日誌資訊,包括 fabric 控制器(FC)和根作業系統(OS),並將其寫入日誌檔案。 代理最終會將部分摘要的資訊推送到預先設定好的 Azure 儲存帳號。 此外,獨立的監測與診斷服務會讀取各種監測與診斷日誌資料並彙整資訊。 監控與診斷服務會將資訊寫入整合日誌。 Azure 使用自訂建置的 Azure 安全監控系統,這是 Azure 監控系統的擴充。 此擴充套件包含來自平台各點的元件,能觀察、分析並回報與安全相關的事件。

  • Azure SQL Database Windows Fabric平台提供Azure SQL Database的管理、部署、開發及營運監督服務。 該平台提供分散式、多步驟部署服務、健康監控、自動修復及服務版本合規。 該月台提供以下服務:

    • 具備高保真度開發環境的服務建模能力(資料中心叢集昂貴且稀缺)。
    • 一鍵部署與升級工作流程,涵蓋服務啟動與維護。
    • 健康狀態報告與支援自我修復的自動化修復工作流程。
    • 分散式系統節點間的即時監控、警示與除錯功能。
    • 集中收集營運數據與指標,用於分散式根本原因分析與服務洞察。
    • 用於部署、變更管理與監控的營運工具。
    • Azure SQL Database Windows Fabric平台與看門狗腳本持續運行並即時監控。

若發生異常,Azure 會啟動事件回應流程,接著由 Azure 事件分流團隊介入。 Azure 會通知適當的支援人員以回應事件。 集中式工單系統用於記錄及管理問題的追蹤與解決。 Microsoft 依據保密協議(NDA)及應要求提供系統運作時間指標。

企業網路與對實際執行環境的多重要素存取

企業網路使用者群包含 Azure 支援 人員。 企業網路支援企業內部功能,並包含對 Azure 客戶支援的內部應用程式存取權。 Microsoft 在邏輯與實體上將企業網路與 Azure 生產網路分開。 Azure 人員透過 Azure 工作站和筆記型電腦存取企業網路。 所有使用者必須擁有 Microsoft Entra 帳號,包含使用者名稱和密碼,才能存取企業網路資源。 Microsoft 資訊科技負責管理所有存取企業網路的人員、承包商及廠商的 Microsoft Entra 帳戶。 獨特的使用者識別碼可依員工在 Microsoft 的就業狀態區分。

Active Directory 同盟服務(AD FS)透過認證控制對內部 Azure 應用程式的存取。 Microsoft Information Technology 托管 AD FS,透過使用安全令牌與使用者權利要求來驗證企業網路使用者。 AD FS 協助內部 Azure 應用程式根據 Microsoft 企業 Active Directory 網域驗證使用者。 使用者若要從企業網路環境存取生產網路,必須使用多重驗證來進行驗證。

下一步

想了解更多 Microsoft 如何保護 Azure 基礎設施,請參閱: