Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Softwareinstallation
Microsoft baut alle Komponenten im Software-Stack, die in der Azure-Umgebung installiert sind, individuell zusammen, indem es dem Microsoft Security Development Lifecycle (SDL)-Prozess folgt. Microsoft stellt alle Softwarekomponenten, einschließlich Betriebssystemabbildungen und SQL-Datenbanken, als Teil des Change Management- und Release-Management-Prozesses bereit. Das Betriebssystem, das auf allen Knoten läuft, ist eine angepasste Version. Der Fabric-Controller (FC) wählt die exakte Version entsprechend der Rolle, die er dem Betriebssystem geben soll. Außerdem erlaubt das Host-Betriebssystem keine Installation unautorisierter Softwarekomponenten.
Azure stellt einige Azure-Komponenten als Kunden-Workloads auf einer Gast-VM bereit, die auf einem Gast-Betriebssystem läuft.
Virenscans für Builds
Azure-Softwarekomponenten-Builds, einschließlich Betriebssystem-Builds, müssen einen Virenscan durchlaufen, der das Endpoint Protection Antiviren-Tool verwendet. Jeder Virenscan erstellt ein Protokoll im entsprechenden Build-Verzeichnis, in dem detailliert aufgeführt wird, was gescannt wurde und welche Ergebnisse der Scan ergeben hat. Der Viren-Scan ist Teil des Build-Quellcodes für jede Komponente innerhalb von Azure. Azure bringt den Code nicht in die Produktion ohne einen sauberen und erfolgreichen Virenscan. Wenn Scans Probleme erkennen, friert Azure den Build ein. Der Build geht an die Sicherheitsteams von Microsoft Security, um zu identifizieren, wo der unautorisierte Code in den Build gelangt ist.
Geschlossene und verschlossene Umgebung
Standardmäßig erstellt Azure keine Benutzerkonten auf Azure-Infrastrukturknoten und Gast-VMs. Zusätzlich sind auch Standard-Windows-Administratorkonten deaktiviert. Administratoren des Azure Live-Supports können sich mit ordnungsgemäßer Authentifizierung auf diesen Rechnern anmelden und das Azure-Produktionsnetzwerk für Notfallreparaturen verwalten.
Authentifizierung für Azure SQL-Datenbank
Wie bei jeder Implementierung von SQL Server sollte das Benutzerkontomanagement streng kontrolliert werden. Azure SQL-Datenbank unterstützt SQL-Authentifizierung und Microsoft Entra-Authentifizierung. Um das Datensicherheitsmodell eines Kunden zu unterstützen, verwenden Sie Benutzerkonten mit starken Passwörtern und spezifischen Rechten.
ACLs und Firewalls zwischen dem Microsoft-Firmennetzwerk und einem Azure-Cluster
Zugriffskontrolllisten (ACLs) und Firewalls zwischen der Service-Plattform und dem Microsoft-Unternehmensnetzwerk schützen SQL-Datenbank-Instanzen vor unbefugtem Insider-Zugriff. Außerdem können nur Benutzer aus IP-Adressbereichen des Microsoft-Firmennetzwerks auf den Plattformverwaltungsendpunkt von Windows Fabric zugreifen.
ACLs und Firewalls zwischen Knoten in einem SQL-Datenbankcluster
Im Rahmen der Defense-in-Depth-Strategie implementiert Microsoft ACLs und eine Firewall zwischen Knoten in einem SQL-Datenbankcluster. Alle Kommunikation innerhalb des Windows Fabric Plattformclusters und der gesamte laufende Code sind vertrauenswürdig.
Benutzerdefinierte Überwachungs-Agents
SQL Database verwendet benutzerdefinierte Überwachungsagenten (MAs), auch Watchdogs genannt, um die Gesundheit des SQL-Datenbankclusters zu überwachen.
Webprotokolle
Überwachung und Neustart von Rolleninstanzen
Azure stellt sicher, dass alle eingesetzten, laufenden Rollen (internetbezogene Web- oder Backend-Verarbeitungs-Worker-Rollen) einer nachhaltigen Gesundheitsüberwachung unterzogen werden. Gesundheitsüberwachung stellt sicher, dass sie die Leistungen effektiv und effizient erbringen, für die sie bereitgestellt werden. Wenn eine Rolle aufgrund eines kritischen Fehlers in der gehosteten Anwendung oder eines zugrundeliegenden Konfigurationsproblems innerhalb der Rolleninstanz selbst ungesund wird, erkennt der FC das Problem in der Rolleninstanz und leitet einen Korrekturzustand ein.
Rechenressourcenkonnektivität
Azure stellt sicher, dass die bereitgestellte Anwendung oder der Dienst über standardisierte webbasierte Protokolle erreichbar ist. Virtuelle Instanzen von internetorientierten Webrollen verfügen über externe Internetverbindung und sind von Webnutzern direkt erreichbar. Um die Vertraulichkeit und Integrität der Vorgänge zu schützen, die Workerrollen im Auftrag der öffentlich zugänglichen virtuellen Webrolleninstanzen ausführen, verfügen virtuelle Instanzen von Workerrollen für die Back-End-Verarbeitung über externe Internetkonnektivität, externe Webbenutzer können jedoch nicht direkt auf sie zugreifen.
Nächste Schritte
Um mehr darüber zu erfahren, was Microsoft zur Sicherung der Azure-Infrastruktur tut, siehe:
- Azure Einrichtungen, Räumlichkeiten und physische Sicherheit
- Verfügbarkeit der Azure-Infrastruktur
- Komponenten und Grenzen des Azure-Informationssystems
- Azure-Netzwerkarchitektur
- Azure-Produktionsnetzwerk
- Azure SQL-Datenbank Sicherheitsfunktionen
- Produktionsvorgänge und Verwaltung von Azure
- Azure-Infrastrukturüberwachung
- Azure Kundendatenschutz