Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel beschreibt, wie Microsoft das Azure-Produktionsnetzwerk verwaltet und betreibt, um die Azure-Rechenzentren zu sichern.
Überwachen, protokollieren und berichten
Verwaltung und Betrieb des Azure-Produktionsnetzwerks sind eine koordinierte Anstrengung zwischen den Betriebsteams von Azure und Azure SQL-Datenbank. Die Teams verwenden verschiedene System- und Anwendungsleistungsüberwachungstools in der Umgebung. Sie verwenden außerdem geeignete Werkzeuge, um Netzwerkgeräte, Server, Dienste und Anwendungsprozesse zu überwachen.
Um die sichere Ausführung der in der Azure-Umgebung laufenden Dienste sicherzustellen, implementieren die Betriebsteams mehrere Ebenen von Überwachung, Logging und Berichterstattung, einschließlich folgender Maßnahmen:
Der Microsoft Monitoring Agent (MMA) sammelt Überwachungs- und Diagnoselogdaten aus vielen Quellen, darunter der Fabric-Controller (FC) und das Root-Betriebssystem (OS), und schreibt sie in Logdateien. Der Agent überträgt schließlich eine verdautte Teilmenge der Informationen in ein vorkonfiguriertes Azure-Speicherkonto. Zusätzlich liest der eigenständige Überwachungs- und Diagnosedienst verschiedene Überwachungs- und Diagnoseprotokolldaten und fasst die Informationen zusammen. Der Überwachungs- und Diagnosedienst schreibt die Informationen in ein integriertes Protokoll. Azure verwendet das eigens entwickelte Azure-Sicherheitsmonitoring, das eine Erweiterung des Azure-Überwachungssystems ist. Diese Erweiterung enthält Komponenten, die sicherheitsrelevante Ereignisse von verschiedenen Punkten der Plattform beobachten, analysieren und berichten.
Die Azure SQL-Datenbank Windows Fabric-Plattform bietet Management-, Deployment-, Entwicklungs- und operative Aufsichtsdienste für Azure SQL-Datenbank. Die Plattform bietet verteilte, mehrstufige Bereitstellungsdienste, Gesundheitsüberwachung, automatische Reparaturen und die Einhaltung der Serviceversionen. Die Plattform bietet folgende Dienstleistungen an:
- Servicemodellierungsfähigkeiten mit hochpräziser Entwicklungsumgebung (Rechenzentrumscluster sind teuer und selten).
- Ein-Klick-Bereitstellungs- und Upgrade-Workflows für Service-Bootstrap und Wartung.
- Gesundheitsberichterstattung mit automatisierten Reparaturabläufen, die Selbstheilung unterstützen.
- Echtzeit-Überwachungs-, Alarm- und Debugging-Funktionen über die Knoten eines verteilten Systems hinweg.
- Zentralisierte Sammlung von Betriebsdaten und Kennzahlen für verteilte Ursachenanalyse und Service-Einblicke.
- Operative Werkzeuge für Deployment, Change Management und Monitoring.
- Die Azure SQL-Datenbank Windows Fabric-Plattform und die Watchdog-Skripte laufen kontinuierlich und überwachen in Echtzeit.
Wenn Anomalien auftreten, aktiviert Azure den Incident Response Prozess, gefolgt vom Azure Incident Triage Team. Azure benachrichtigt das zuständige Supportpersonal, um auf den Vorfall zu reagieren. Ein zentrales Ticketsystem dokumentiert und verwaltet die Problemverfolgung und -lösung. Microsoft stellt Systemverfügbarkeitsmetriken im Rahmen des Geheimhaltungsvertrags (NDA) und auf Anfrage zur Verfügung.
Unternehmensnetzwerk und Multifaktor-Zugang zur Produktion
Die Nutzerbasis des Unternehmensnetzwerks umfasst Azure-Support-Personal. Das Unternehmensnetzwerk unterstützt interne Unternehmensfunktionen und beinhaltet Zugang zu internen Anwendungen für den Azure-Kundensupport. Microsoft trennt das Unternehmensnetzwerk logisch und physisch vom Azure-Produktionsnetzwerk. Azure-Mitarbeiter greifen über Azure-Arbeitsstationen und Laptops auf das Unternehmensnetzwerk zu. Alle Nutzer müssen ein Microsoft Entra-Konto haben, einschließlich Benutzernamen und Passwort, um auf die Netzwerkressourcen des Unternehmens zugreifen zu können. Microsoft Information Technology erstellt und verwaltet die Microsoft Entra-Konten für alle Mitarbeiter, Auftragnehmer und Lieferanten, die auf das Unternehmensnetzwerk zugreifen. Eindeutige Benutzerkennungen unterscheiden Mitarbeiter anhand ihres Beschäftigungsstatus bei Microsoft.
Active Directory-Verbunddienste (AD FS) (AD FS) steuert den Zugriff auf interne Azure-Anwendungen durch Authentifizierung. Microsoft Information Technology hostet AD FS, um Nutzer des Unternehmensnetzwerks zu authentifizieren, indem ein sicheres Token und Nutzeransprüche angewendet werden. AD FS hilft internen Azure-Anwendungen, Benutzer gegen die Microsoft-Corporate-Active Directory-Domäne zu authentifizieren. Um aus der Unternehmensnetzwerkumgebung auf das Produktionsnetzwerk zuzugreifen, müssen Nutzer sich per Multifaktor-Authentifizierung authentifizieren.
Nächste Schritte
Um mehr darüber zu erfahren, was Microsoft zur Sicherung der Azure-Infrastruktur tut, siehe:
- Azure Einrichtungen, Räumlichkeiten und physische Sicherheit
- Verfügbarkeit der Azure-Infrastruktur
- Komponenten und Grenzen des Azure-Informationssystems
- Azure-Netzwerkarchitektur
- Azure-Produktionsnetzwerk
- Azure SQL-Datenbank Sicherheitsfunktionen
- Azure-Infrastrukturüberwachung
- Integrität der Azure-Infrastruktur
- Azure Kundendatenschutz