Azure 操作安全概述

Azure 營運安全指的是用戶在 Microsoft Azure 中保護其資料、應用程式及其他資產所提供的服務、控制與功能。 這是一個架構,整合了透過各種 Microsoft 特有功能所獲得的知識。 這些功能包括 Microsoft 安全性開發生命週期 (SDL)、Microsoft 安全回應中心計畫,以及深入感知網路安全性威脅局勢。

Azure 管理服務

IT 作業小組負責管理資料中心基礎結構、應用程式和資料,包括這些系統的穩定性與安全性。 然而,要在日益複雜的 IT 環境中獲得安全洞察,組織往往需要從多個安全與管理系統中拼湊資料。

Azure 監視器 Logs 是一款雲端 IT 管理解決方案,幫助您管理並保護本地及雲端基礎設施。 Azure 包含多種管理服務,提供特定功能。 您可以結合服務以實現不同的管理案例。

Azure 監視器

Azure 監視器 從受管理來源收集資料到中央資料儲存庫。 這些資料可能包括事件、效能資料,或透過 API 提供的自訂資料。 收集資料之後,可用於警示、分析和匯出。

你可以整合來自多種來源的資料,並將 Azure 服務的資料與現有的本地環境結合。 Azure 監視器 Logs 將資料收集與對資料執行的動作分離,因此所有動作都可套用至各種類型的資料。

Automation

Azure 自動化 提供一種自動化雲端與企業環境中常見的手動、長時間執行、易出錯且頻繁重複任務的方法。 這種自動化節省時間並提升行政任務的可靠性。 Azure 自動化 也能將這些任務排程為定期自動執行。 你可以透過使用 runbook 自動化流程,或使用 Desired State Configuration 來自動化配置管理。

備份

Azure 備份 是基於Azure的服務,你可以用來備份(或保護)並在Microsoft雲中還原資料。 Azure 備份 以雲端解決方案取代您現有的本地或異地備份方案,該方案可靠、安全且具成本效益。

Azure 備份 提供元件,你可以下載並部署到適當的電腦或伺服器,或雲端上。 要部署的元件或代理程式,取決於您想要保護的項目。 所有 Azure 備份 元件(無論你是在保護本地或雲端資料)都能將資料備份到 Azure 的 Azure Recovery Services 保險庫。

欲了解更多資訊,請參閱Azure 備份 分量表。

Site Recovery

Azure Site Recovery 透過協調本地虛擬與實體機的複製至Azure或次要站點,提供業務連續性。 如果您的主要網站無法使用,您便會容錯移轉到次要位置,讓使用者可以繼續工作。 系統回到正常運作時,您會進行容錯回復。 使用 適用於雲端的 Microsoft Defender 進行更智慧且有效的威脅偵測。

Microsoft Entra ID

Microsoft Entra ID 是一項全面的身份服務,具備:

  • 啟用身份與訪問管理(IAM)作為雲端服務。
  • 提供中央存取管理、單一登入(SSO)及報告功能。
  • 支援 Azure Marketplace 中 Microsoft Entra 應用程式圖庫的整合存取管理,包括 Salesforce、Google Apps、Box 及 Concur。

Microsoft Entra ID 也包含完整的 身份管理功能,包括以下:

有了 Microsoft Entra ID,所有你為合作夥伴和客戶(無論是企業還是consumer)發布的應用程式,都有相同的身份與access管理能力。 此身份能力能大幅降低您的營運成本。

適用於雲端的 Microsoft Defender

適用於雲端的 Microsoft Defender 透過提供對 Azure 資源安全的更高層次可視性與控制,幫助您預防、偵測並回應威脅。 適用於雲端的 Defender 提供整合式的安全監控與政策管理,涵蓋您的訂閱系統。 有助於偵測本來可能不會察覺的威脅,且適用於各種安全性解決方案生態系統。

適用於雲端的 Defender 透過提供虛擬機安全設定的可視化及監控威脅,協助保護 Azure 中的虛擬機(VM)資料。 適用於雲端的 Defender 可以用來監控虛擬機器的以下項目:

  • 具有建議設定規則的作業系統安全性設定。
  • 遺漏系統安全性和重大更新。
  • 端點保護建議。
  • 磁碟加密驗證。
  • 以網路為基礎的攻擊。

適用於雲端的 Defender 使用 Azure 角色型存取控制(Azure RBAC)。 Azure RBAC 提供內建的角色,你可以指派給使用者、群組和 Azure 中的服務。

適用於雲端的 Defender 會評估你資源的配置,以找出安全問題與漏洞。 在適用於雲端的 Defender,只有受指派為資源所屬訂用帳戶或資源群組的擁有者、參與者或讀取者角色時,才能看到與資源相關的資訊。

附註

欲了解更多關於 適用於雲端的 Defender 中角色與允許動作的資訊,請參閱 適用於雲端的 Microsoft Defender 中的 Permissions 。

適用於雲端的 Defender 使用 Azure 監視器 代理程式。 適用於雲端的 Defender 使用與 Azure 監視器 相同的代理程式。 從這個代理程式收集的資料會儲存在與您 Azure 訂用帳戶相關聯的現有 Log Analytics 工作區或新的工作區中 (將 VM 的地理位置納入考量)。

Azure 監視器

雲端應用程式的效能問題可能會影響你的業務。 由於包含多個相互連結的元件,且版本頻繁發佈,效能降級可能隨時發生。 如果你在開發應用程式,使用者通常會發現你在測試中沒發現的問題。 你應該立即知道這些問題,並且擁有診斷和修復工具。

Azure 監視器 是一個用於監控 Azure 上運行服務的基本工具。 它會提供關於服務輸送量及周遭環境之基礎結構層級的資料。 如果你完全在 Azure 管理應用程式,並決定是擴充或縮減資源,Azure 監視器 是個不錯的起點。

您也可以使用監視資料來取得應用程式的深入解析。 這些知識能幫助你提升應用程式效能或維護性,或自動化原本需要人工介入的行動。

Azure 監視器 包含以下元件。

Azure 活動日誌

Azure活動日誌提供對您訂閱資源所執行操作的洞察。 Azure 活動日誌過去被稱為「稽核日誌」或「操作日誌」,因為它會報告您訂閱的控制平面事件。

Azure 診斷日誌

Azure診斷日誌由資源發出,並提供該資源運作的豐富且頻繁的數據。 這些記錄的內容會依資源類型而有所不同。

Windows 事件系統記錄是適用於 VM 的診斷記錄類別之一。 Blob、table 和 queue 日誌是儲存帳戶的診斷日誌類別。

診斷日誌與活動日誌不同。 活動記錄提供在您的訂用帳戶的資源上執行之作業的深入解析。 診斷記錄提供您的資源自行執行之作業的深入解析。

計量

Azure 監視器 提供遙測,讓你能在 Azure 上看到工作負載的效能與健康狀況。 最重要的Azure遙測資料類型是大多數Azure資源所發出的metrics(亦稱為效能計數器)。 Azure 監視器 提供多種方式來配置與使用這些指標,以便監控與故障排除。

Azure diagnostics

Azure 診斷 允許在已部署的應用程式上收集診斷資料。 您可以使用來自各種來源的診斷擴充功能。 目前支援的有 Azure 雲端服務角色、Azure 虛擬機器 运行 Microsoft Windows,以及 Azure 服務織體。

Azure 網路監看員

組織透過編排與組合個別網路資源(如虛擬網路、Azure ExpressRoute、Azure 應用程式閘道 及負載平衡器)來建構 Azure 的端對端網路。 你可以監控每個網路資源。

端對端網路可具備複雜的組態並在資源之間進行互動。 你需要透過 Azure 網路監看員 進行情境式監控來處理這些複雜情境。

網路監看員 簡化了您 Azure 網路的監控與診斷。 使用 網路監看員 中的診斷與視覺化工具來:

  • 在 Azure 虛擬機上進行遠端封包擷取。
  • 透過使用流量記錄獲取網路流量的深入解析。
  • 診斷 Azure VPN 閘道 及連接。

網路監看員 目前具備以下功能:

  • 拓撲:提供資源群組中網路資源之間各種互連和關聯的檢視。
  • 變數封包擷取:擷取進出虛擬機器的封包資料。 進階篩選選項和微調控制 (例如能夠設定時間和大小限制),提供高度的彈性。 你可以將封包資料存放在 blob 儲存,或是以 .cap 格式儲存在本地磁碟。
  • IP 流量驗證:根據流量資訊的 5-Tuple 封包參數 (目的地 IP、來源 IP、目的地連接埠、來源連接埠和通訊協定) 檢查封包是否被允許或拒絕。 如果安全性群組拒絕該封包,則會傳回拒絕該封包的規則和群組。
  • 下一跳:判斷 Azure 網路骨幹中路由封包的下一跳,以便診斷任何設定錯誤的使用者自訂路由。
  • 安全性群組檢視:取得要在 VM 上套用的有效和已套用安全性規則。
  • 網路安全群組的 NSG 流程日誌:讓您能擷取群組安全規則允許或拒絕的流量日誌。 流量是由 5-Tuple 資訊所定義的:來源 IP、目的地 IP、來源連接埠、目的地連接埠和通訊協定。
  • 虛擬網路閘道器與連線故障排除:提供故障排除虛擬網路閘道器與連線的能力。
  • 網路訂用帳戶限制:可讓您根據限制檢視網路資源使用量。
  • 診斷記錄:提供單一窗格以啟用或停用資源群組中網路資源的診斷記錄。

更多資訊請參見 Configure 網路監看員。

雲端服務提供者存取透明度

Microsoft Azure 客戶鎖箱是一項整合於 Azure 入口網站的服務,能在 Microsoft 支援工程師需要存取資料以解決問題時,提供明確的控制權。 在極少數情況下,例如除錯遠端存取問題時,Microsoft 支援工程師需要提升權限來解決該問題。 在這種情況下,Microsoft 工程師會使用即時存取服務,提供有限且限時的授權,且存取權限僅限於服務本身。 雖然 Microsoft 一直都取得客戶的同意來進行存取,但現在透過 Customer Lockbox,你能夠從 Azure 入口網站審查並批准或拒絕此類請求。 Microsoft 支援工程師在你批准請求前不會獲得存取權限。

標準化且合規的部署

使用 Azure 部署堆疊來定義、部署並管理一組可重複的 Azure 資源,符合您組織的標準、模式與要求。 部署堆疊可為在 Bicep 或 Azure Resource Manager 範本中定義的資源提供生命週期管理和拒絕設定。 使用 Azure Resource Manager 範本規範來儲存、版本化並分享已核准的範本。

Important

Azure 藍圖(預覽版)將於 2026 年 7 月 31 日開始分階段退役,並於 2027 年 1 月 31 日正式退休。 在退休前將現有藍圖遷移到 部署堆疊 和 範本規格 。

DevOps

在 DevOps 實務出現之前,團隊負責蒐集軟體程式的業務需求並撰寫程式碼。 接著,另一組品質保證團隊在隔離的開發環境中測試該程式。 若符合需求,品質保證團隊會釋出執行代碼以部署。 部署團隊進一步細分為網路與資料庫等群組。 每次交接給獨立團隊都會造成瓶頸。

DevOps 讓團隊能更快且更低成本地提供更安全、更高品質的解決方案。 組織在使用軟體與服務時,期望擁有動態且可靠的體驗。 小組必須快速地逐一查看軟體更新,並衡量更新的影響。 他們必須迅速回應新的開發迭代,以解決問題或提供更多價值。

像 Microsoft Azure 這類雲端平台消除傳統瓶頸,並協助基礎設施商品化。 軟體是每個企業的關鍵差異化因素,也是影響業務成果的關鍵因素。 組織、開發者與 IT 工作者都應該了解 DevOps 實務。

成熟的 DevOps 從業人員會採用下列幾種做法。 這些做法需要人員以根據業務案例來制定策略。 工具可協助將各種做法自動化。

  • 團隊運用 敏捷規劃與專案管理 技術,規劃並將工作分離成衝刺,管理團隊容量,並協助團隊迅速適應不斷變化的業務需求。
  • 版本控制,通常使用 Git,讓全球各地的小組能共用程式碼,並與軟體開發工具整合,進而自動化發行管線。
  • 持續整合會驅動進行中的合併和程式碼測試,以便及早找出缺失。 其他好處還包括減少合併問題浪費的時間,以及開發團隊能快速獲得回饋。
  • 持續傳遞軟體解決方案到生產環境與測試環境可協助組織快速修正錯誤,並回應日益變遷的商業需求。
  • 監控 執行中的應用程式——包括用於應用程式健康與客戶使用情況的生產環境——幫助組織建立假設,並迅速驗證或推翻策略。 此過程以多種日誌格式捕捉並儲存豐富的資料。
  • 基礎設施即程式碼(IaC) 是一種實踐,能夠自動化並驗證網路與虛擬機器的建立與拆除,以協助提供安全且穩定的應用程式主機平台。
  • Teams 採用 微服務 架構,將商業應用案例隔離成小型且可重用的服務。 此架構能提升延展性和效率。

後續步驟

若要了解安全性和稽核解決方案,請參閱下列文章: