Azure VMware 解決方案 的治理與安全基線

本文協助您建立治理與資安基準,確保每個 Azure VMware 解決方案 工作負載都能繼承一致的控制,並在導入前降低風險。

顯示 Microsoft 雲端採用架構 中 Azure VMware 解決方案 採用流程的圖表。

本文協助決策者建立每個 Azure VMware 解決方案 工作負載預設繼承的治理與安全基準。 基線是每個 Azure VMware 解決方案 工作負載在任何工作負載團隊導入前所繼承的最低控制項集合。 你建立並維持這些基準。 建立額外的控制措施以滿足組織需求,如法規遵循或管理工作負載特定風險。

這裡的基本指引假設的是 Azure VMware 解決方案 第二代(Gen 2),其中私有雲預設部署在 Azure 虛擬網路中,提供原生連接 Azure 服務及 Azure 原生控制功能。 第一代(Gen 1)是舊有例外,僅在其能力差異時才會被提及。

將與生產環境相同的治理與安全基準套用至非生產環境。 擁有一致的基準意味著整體資產中出現弱點的風險較低,並簡化了工作負載從一個環境轉移到另一個環境。

推薦:在應用程式或營運團隊上線前,確定每個 Azure VMware 解決方案 工作負載必須在 Azure 環境與 VMware 私有雲中繼承的治理與安全基準。

1. 治理基線範圍

Azure VMware 解決方案 需要跨兩個表面進行治理,而只涵蓋其中一種的基準線會留下控制與風險的缺口。

  • Azure 治理:Azure 表面是支援私有雲的 Azure 資源集合,例如訂閱、虛擬網路、監控及 Azure 角色指派。 你用 Azure 原生工具來管理它。

  • 私有雲治理:VMware 表面就是私有雲本身,例如網路區段、防火牆政策、vCenter 與 NSX 角色,以及儲存政策。 大部分流程都是用 VMware 原生工具在私有雲裡管理。

僅針對 Azure 環境或僅針對 VMware 環境的治理基線,會在營運控制與風險管理上造成落差。

2. 治理執行

盡可能透過平台降落區執行基本要求。 當技術控管無法取得時,使用人工作業流程來支援執法。

在管理群組、訂閱或資源群組層級套用 Azure 原則,建立每次 Azure VMware 解決方案 部署的強制性需求。 透過使用 Azure 原則,您可以確保 Azure VMware 解決方案 私有雲間的一致性,尤其是當您將 VMware 管理委派給工作負載擁有者時。 將這些要求與 Azure 整體已採用的標準保持一致。 一些標準的執法政策與機制包括:

3. 安全基線

每一次 Azure VMware 解決方案 部署都應該在工作負載啟動前繼承核准的安全基線。 先從Azure VMware 解決方案的Azure安全基線開始,該基線將Azure VMware 解決方案能力映射到Microsoft Cloud安全基準,並提供Microsoft推薦的安全指引。 適用於雲端的 Microsoft Defender 能持續根據適用的建議與法規控制評估環境。 與基準控制相關的 Azure 原則 定義會出現在 適用於雲端的 Microsoft Defender 的法規合規體驗中。 請參閱 Azure VMware 解決方案 的安全建議。

4. Azure VMware 解決方案 身分識別基準

Azure VMware 解決方案 會消耗你現有的身份服務,因此基準是指你的連線方式以及你的資源(如虛擬機),而不是部署新的身份服務。 此基準線與 Azure VMware 解決方案 本身使用的身份服務相關,不影響 VMware 上運行的個別工作負載所使用的身份服務。

4.1 身份提供者

使用外部身份來源來存取 vCenter,而不是內建的 CloudAdmin 帳號。 Azure VMware 解決方案 支援 Microsoft Entra ID 與 Active Directory(LDAPS)作為 vCenter Server 的外部身份來源。

  • 選項 1。 Microsoft Entra ID(推薦)。 已標準化 Microsoft Entra ID 的組織應偏好 Entra ID 聯邦,因為它集中了身份治理、條件存取及 Azure 與 VMware 管理間的多重驗證。

  • 選項二。 透過 LDAPS 的 Active Directory 網域服務。 依賴 Active Directory 整合 VMware 管理的組織仍可繼續使用 LDAPS。 它提供與現有 AD 整合的 VMware 管理流程的連續性。 您在 Azure 的平台身分識別訂用帳戶中集中執行 AD 網域控制器。

4.2 使用者權限

使用者存取決策奠定了 Azure VMware 解決方案 安全管理的基礎。 在導入營運團隊前,先定義管理員如何取得存取權限、可使用的角色,以及存取權限如何隨時間審查。

  • 團體作業: 在導入營運團隊前,先定義管理員群組。 將使用者分配到群組,並將群組分配到角色。 避免直接分配使用者,除非是臨時例外。

  • 最低權限的 vCenter 角色: 當 CloudAdmin 角色授權超過團隊所需權限時,請使用自訂的 vCenter 角色。 Azure VMware 解決方案 支援在 vCenter 中自訂角色,權限等同或低於 CloudAdmin 角色。 它在 Azure VMware 解決方案 入口網站中沒有提供自訂角色。

  • NSX Manager 的同位校驗: 將相同的存取治理流程套用到 NSX Manager。 定義核准的行政角色,套用最小權限,並定期進行存取審查。 並非所有預先定義的 NSX 角色都被支援,因此請定義一小部分核准的 NSX 角色並定期檢視。

4.3 CloudAdmin 角色

Azure VMware 解決方案 中的 CloudAdmin 角色與本地 VMware 管理員存取不同,將它視為每日驅動程式管理員帳號是常見錯誤。 將 CloudAdmin 視為緊急存取憑證,定期輪替、監控,且僅限於緊急情況使用。 透過對應至最小權限角色的外部身分群組,授予日常存取權限。

  • 僅供緊急情況使用: 請勿使用內建的 CloudAdmin 帳號進行日常管理或服務整合。 將其保留作為供緊急存取時使用的 break-glass 帳戶。 透過你的特權存取程序儲存憑證,依照既定的時間表輪換,並在檢索或使用時提醒。

  • 無主機層級存取權:Azure VMware 解決方案 管理員不會收到 vCenter Server administrator@vsphere.local 帳號或 ESXi 根帳號。 不過,管理員可以在 vCenter Server 中將 Active Directory 使用者和群組指派為 CloudAdmin 角色。

  • 受管理的 SSO 網域:vsphere.local SSO 網域是支援平台作業的受管理資源。 你無法用它來建立或管理私有雲預設帳號以外的本地使用者和群組。

  • 新增身份來源: CloudAdmin 角色無法直接新增身份來源(例如 LDAP/LDAPS)。 使用 Run 指令 新增外部身份來源,並將 CloudAdmin 角色指派給使用者和群組。

5. Azure VMware 解決方案 網路基準

每個私有雲都使用 VMware NSX 作為其軟體定義網路層,取代了本地 VMware 的 VLAN 模式。 您的團隊為工作負載建立 NSX 區段,將流量路由至 NSX Tier-0 與 Tier-1 閘道,並撰寫分散式防火牆規則。 及早規劃網路安全措施並設定明確界線:

  • 在 Azure VMware 解決方案 環境(東西向)內使用 NSX 進行流量傳輸。

  • 對於跨越 Azure VMware 解決方案 邊界(南北向)的流量,請使用 Azure 原生或本地控制。

5.1 東西向交通基準線

東西向控制控制私有雲內 工作負載間 的流量。 使用 NSX 分散式防火牆,對每個工作負載實施微分段。 只有在特定控制目標需要時才加 vDefend。

  • 選項 1。 NSX 防火牆。 務必使用 NSX 分散式防火牆來強制工作負載間的微分段。 微分段限制了攻擊者在攻擊者達到某一工作負載時的橫向移動,例如阻止被入侵的網頁伺服器存取資料庫。 團隊在遷移後常常缺乏這項功能,因此將其納入基線。

  • 選項二。 NSX 防火牆和 VMware vDefend 防火牆。 當分散式防火牆無法滿足特定需求時,請評估選購的 VMware vDefend 防火牆附加元件,看看 NSX 本身無法提供的功能,例如入侵偵測與 URL 過濾。 只有當這些能力對應到你必須達成的控制目標時,才採用它。

對 NSX 採用同樣的最低權限方法,限制誰可以更改防火牆規則、區段和路由。 建立變更控制與稽核機制,因為 NSX 更新可能影響共享連線並中斷多個工作負載。

5.2 南北向交通基準線

南北向控制項可管控進出 Azure VMware 解決方案 環境的流量。 合適的工具取決於你整體的 Azure 網路設計。

  • 選項一。Azure 防火牆 或第三方 NVA。許多組織會透過 Azure 防火牆 或放在集中式「連接」平台訂閱中的第三方網路虛擬設備來檢查這些流量。

  • 選項二。NSX Gateway 防火牆設於邊緣。當你想在私有雲邊界檢查時,可以在 Azure VMware 解決方案 邊緣使用 NSX Gateway 防火牆。

  • 選項三。本地防火牆。有些會透過現有的本地防火牆來路由網路出口。

在第二代,在 Azure 虛擬網路層級新增 Azure 網路安全群組(NSG),作為額外的 Azure 原生層,與 NSX 互補。 第 1 代不提供網路安全性群組(NSGs)。

如果你在多層套用控制項,請規劃如何保持它們的一致性。 跨層控制會增加複雜度、讓故障排除更困難,並可能產生意想不到的流量路徑。 如果你使用自動化網路工具,請事先決定如何讓 VMware 和 Azure 的政策同步。 記錄工作負載的網路連接需求,並確保 VMware 管理員及上游網路管理團隊採用相同的文件與變更通知流程。

6. Azure VMware 解決方案 成本基準

成本治理設定了每個 Azure VMware 解決方案 部署都會繼承的財務護欄。 至少應具備設有警示的預算、強制性的標記標準,以及針對每個 Azure VMware 解決方案 訂用帳戶容量變更的明確指定核准者。

  • 預算與警示:使用 Microsoft 成本管理 設定預算門檻和支出警示,讓超支能及早浮現。 要求工作負載團隊設定 CPU、記憶體及 vSAN 使用率的警示,並將這些警示轉發給指定營運負責人,使回應不會模糊。 集中設定閾值,例如在生產叢集持續 CPU 使用率 75% 時警示,讓容量決策基於所有團隊相同的數據。 請參閱配置 Azure VMware 解決方案 的警報。

  • 標籤:要求為 Azure VMware 解決方案 資源加上標籤,讓成本能對應至擁有者和工作負載,並可據此產生報告。 請參閱資源 標籤的政策定義。

  • 容量: 把新增主機當作是經過刻意且核准的行動。 決定誰可以核准新增容量。 制定最小與最大叢集規模標準,以及核准的部署區域,並要求容量餘裕緩衝區,以確保資料儲存不會過滿。 在需要前就申請主機配額。 配額申請不增加成本,但新增產能可能需要數天才能完成。 確保您的流程包含取得新加入 Azure VMware 解決方案 主機所需的 VCF 授權。

7. Azure VMware 解決方案 來賓 VM 基準

Microsoft 管理 Azure VMware 解決方案 基礎架構,包括 ESXi 主機、vCenter Server 及 NSX。 你仍須對在每部虛擬機器內執行的來賓作業系統、應用程式及安全性控制措施負責。

透過將虛擬機導入支援 Azure Arc 的 VMware vSphere,將治理擴展到訪客作業系統。 請參閱啟用 Azure Arc 的 VMware vSphere。

一旦虛擬機啟用 Arc,組織即可套用 Azure 原則 Machine 配置、Microsoft Defender 服務、更新管理員及其他 Azure 管理功能,使用與 Azure 虛擬機相同的治理流程。 請參閱 Azure Arc 啟用伺服器的內建政策定義,以及如何建立自訂機器設定政策定義。

7.1 來賓設定基準

要求 Azure Arc 在虛擬機配置過程中啟用。 早期導入確保治理控制從第一天起生效,而非事後透過人工努力加裝。 Azure Arc 啟用了庫存管理、變更追蹤及機器設定等功能。

一旦來賓作業系統已啟用 Arc,這些服務在 Azure VMware 解決方案 中的運作方式,便與其在 Azure 虛擬機器中的運作方式相同。 組織接著可以在 Azure、本地 VMware 及 Azure VMware 解決方案 環境間套用相同的設定標準。

7.2 端點保護

無論虛擬機運行於何處,終端防護標準都應保持一致。 對於 Azure VMware 解決方案 虛擬機,啟用 Azure Arc 的 VMware vSphere 提供部署 適用於端點的 Microsoft Defender 及其他 Azure 安全服務所需的整合路徑。 此方法讓安全團隊能在混合環境中維持統一的端點安全態勢視圖。 請參閱整合 適用於雲端的 Microsoft Defender 與 Azure VMware 解決方案。

7.3 修補基準

Microsoft 負責修補 Azure VMware 解決方案 基礎架構。 在貴組織中,通常由 IT 營運團隊或工作負載管理團隊負責修補來賓作業系統和應用程式。 如果您的組織依賴既有的企業修補解決方案,請繼續使用這些工具,特別是在有進階排程或編排需求的地方。 這些需求可能包括在支援 Arc 的 Azure VMware 解決方案 虛擬機器上安裝 Azure 更新管理員。

7.4 虛擬機延伸基準

虛擬機擴充功能提供安全監控、遙測收集及營運管理等功能。 若無治理,擴充部署可能分散且難以控制。

定義核准的延伸目錄,並要求工作團隊僅使用授權的延伸。 將擴充治理與 Azure 原則 結合,以強制合規並偵測未授權配置。

後續步驟