Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Betriebssicherheit bezieht sich auf die Dienste, Steuerelemente und Features, die Benutzern zum Schutz ihrer Daten, Anwendungen und anderen Ressourcen in Microsoft Azure zur Verfügung stehen. Dieses Framework umfasst das gesamte Wissen, das Microsoft durch eine Vielzahl einzigartiger Funktionen erworben hat. Zu diesen Funktionen gehören Microsoft Security Development Lifecycle (SDL), das Microsoft Security Response Center-Programm und umfassende Kenntnisse zur Bedrohungslandschaft im Bereich Cybersicherheit.
Azure-Verwaltungsdienste
Das IT-Betriebsteam ist für die Verwaltung der Rechenzentrumsinfrastruktur, der Anwendungen und der Daten verantwortlich, also auch für die Stabilität und Sicherheit dieser Systeme. Allerdings erfordert der Gewinn von Sicherheitserkenntnissen in immer komplexeren IT-Umgebungen oft die Zusammenstellung von Daten aus mehreren Sicherheits- und Managementsystemen.
Azure Monitor Logs ist eine cloudbasierte IT-Managementlösung, die Ihnen hilft, Ihre lokale und Cloud-Infrastruktur zu verwalten und zu schützen. Azure umfasst mehrere Verwaltungsdienste, die spezifische Funktionen bereitstellen. Sie können mehrere Dienste kombinieren, um verschiedene Verwaltungsszenarien umzusetzen.
Azure Monitor
Azure Monitor sammelt Daten aus verwalteten Quellen in zentralen Datenspeichern. Diese Daten können Ereignisse, Leistungsdaten oder benutzerdefinierte Daten umfassen, die über die API bereitgestellt werden. Die gesammelten Daten können für Warnungen und Analysen genutzt und exportiert werden.
Sie können Daten aus einer Vielzahl von Quellen konsolidieren und Daten aus Ihren Azure Diensten mit Ihrer vorhandenen lokalen Umgebung kombinieren. Azure Monitor Logs trennt die Sammlung von Daten von der auf diese Daten ausgeführten Aktionen, sodass alle Aktionen für alle Arten von Daten verfügbar sind.
Automatisierung
Azure Automation bietet Ihnen die Möglichkeit, manuelle, lange ausgeführte, fehleranfällige und häufig wiederholte Aufgaben zu automatisieren, die häufig in einer Cloud- und Unternehmensumgebung ausgeführt werden. Diese Automatisierung spart Zeit und erhöht die Zuverlässigkeit administrativer Aufgaben. Azure Automation kann diese Aufgaben auch so planen, dass sie in regelmäßigen Abständen automatisch ausgeführt werden. Sie können Prozesse mithilfe von Runbooks automatisieren oder die Konfigurationsverwaltung mithilfe von Desired State Configuration automatisieren.
Sicherung
Azure Backup ist der Azure-basierte Dienst, mit dem Sie Ihre Daten in der Microsoft Cloud sichern (oder schützen) und wiederherstellen können. Azure Backup ersetzt Ihre vorhandene lokale oder off-site-Backup-Lösung durch eine cloudbasierte Lösung, die zuverlässig, sicher und kostenwettbewerbsfähig ist.
Azure Backup bietet Komponenten, die Sie auf dem entsprechenden Computer oder Server oder in der Cloud herunterladen und bereitstellen. Die Komponente (der Agent), die Sie bereitstellen, richtet sich danach, was geschützt werden soll. Alle Azure Backup-Komponenten (egal ob Sie Daten vor Ort oder in der Cloud schützen) können Daten in einen Azure Recovery Services-Tresor in Azure sichern.
Weitere Informationen finden Sie in der Tabelle Azure Backup Komponenten.
Standortwiederherstellung
Azure Site Recovery bietet Geschäftskontinuität, indem die Replikation lokaler virtueller und physischer Computer auf Azure oder auf einen sekundären Standort koordiniert wird. Falls Ihr primärer Standort nicht verfügbar ist, wird ein Failover auf den sekundären Standort durchgeführt, damit die Benutzer weiterarbeiten können. Sind die Systeme wieder verfügbar, erfolgt ein Failback. Verwenden Sie Microsoft Defender for Cloud, um eine intelligentere und effektivere Bedrohungserkennung durchzuführen.
Microsoft Entra ID
Microsoft Entra ID ist ein umfassender Identitätsdienst, der:
- Ermöglicht Identitäts- und Zugriffsmanagement (IAM) als Clouddienst.
- Stellt zentrale Zugriffsverwaltung, einmaliges Anmelden (Single Sign-On, SSO) und Berichterstellung bereit.
- Unterstützt integriertes Zugriffsmanagement für die Microsoft Entra-Anwendungsgalerie im Azure Marketplace, einschließlich Salesforce, Google Apps, Box und Concur.
Microsoft Entra ID umfasst auch eine vollständige Suite von Identity Management-Funktionen, einschließlich der folgenden:
- Multi-Factor Authentication
- Self-Service-Kennwortverwaltung
- Self-Service-Gruppenverwaltung
- Verwaltung privilegierter Konten
- Azure rollenbasierte Zugriffskontrolle (Azure RBAC)
- Überwachung der Anwendungsnutzung
- Umfassende Überwachung
- Sicherheitsüberwachung und -warnungen
Mit Microsoft Entra ID verfügen alle Anwendungen, die Sie für Ihre Partner und Kunden (Unternehmen oder Verbraucher) veröffentlichen, über die gleichen Identitäts- und Zugriffsverwaltungsfunktionen. Diese Identifikationsfähigkeit kann Ihre Betriebskosten erheblich senken.
Microsoft Defender for Cloud
Microsoft Defender for Cloud hilft Ihnen, Bedrohungen zu verhindern, zu erkennen und darauf zu reagieren, indem es mehr Transparenz und Kontrolle über die Sicherheit Ihrer Azure-Ressourcen bietet. Defender for Cloud bietet integrierte Sicherheitsüberwachung und Richtlinienverwaltung über Ihre Abonnements hinweg. Er unterstützt Sie bei der Erkennung von Bedrohungen, die andernfalls möglicherweise unbemerkt bleiben, und kann gemeinsam mit einem umfassenden Spektrum von Sicherheitslösungen verwendet werden.
Defender for Cloud hilft, virtuelle Maschinendaten (VM) in Azure zu schützen, indem er Einblick in die Sicherheitseinstellungen Ihrer virtuellen Maschine bietet und Bedrohungen überwacht. Defender for Cloud kann Ihre virtuellen Maschinen auf folgende Aspekte überwachen:
- Sicherheitseinstellungen des Betriebssystems mit den empfohlenen Konfigurationsregeln
- Systemsicherheit und fehlende kritische Updates
- Empfehlungen zum Endpunktschutz
- Validierung der Datenträgerverschlüsselung
- Netzwerkbasierte Angriffe
Defender für Cloud verwendet Azure Rollenbasierte Zugriffssteuerung (Azure RBAC). Azure RBAC bietet eingebaute Rollen, die Sie Benutzern, Gruppen und Diensten in Azure zuweisen können.
Defender for Cloud bewertet die Konfiguration Ihrer Ressourcen, um Sicherheitsprobleme und Sicherheitslücken zu identifizieren. In Defender für Cloud sehen Sie Informationen zu einer Ressource nur, wenn Sie die Rolle des Eigentümers, Mitwirkenden oder Lesers für das Abonnement oder die Ressourcengruppe haben, zu der die Ressource gehört.
Hinweis
Weitere Informationen zu Rollen und zulässigen Aktionen in Defender für Cloud finden Sie unter Permissions in Microsoft Defender for Cloud.
Defender for Cloud verwendet den Azure Monitor Agent. Defender for Cloud verwendet denselben Agenten wie Azure Monitor. Die von diesem Agent gesammelten Daten werden entweder in einem vorhandenen Log Analytics-workspace gespeichert, das Ihrem Azure-Abonnement oder einem neuen Arbeitsbereich zugeordnet ist, wobei die Geolocation der VM berücksichtigt wird.
Azure Monitor
Leistungsprobleme in Ihrer Cloud-App können Ihr Unternehmen beeinträchtigen. Durch mehrere miteinander verbundene Komponenten und häufige Versionswechsel können Leistungseinbußen jederzeit vorkommen. Und wenn Sie eine App entwickeln, entdecken Ihre Nutzer meist Probleme, die Sie beim Testen nicht gefunden haben. Sie sollten sofort von diesen Problemen wissen und Werkzeuge haben, um sie zu diagnostizieren und zu beheben.
Azure Monitor ist ein grundlegendes Werkzeug zur Überwachung von Diensten, die auf Azure laufen. Dieses Tool bietet Ihnen Daten auf Infrastrukturebene über den Durchsatz eines Diensts und über dessen Umgebung. Wenn Sie Ihre Apps komplett in Azure verwalten und entscheiden müssen, ob Sie Ressourcen hoch- oder herunterskalieren möchten, ist Azure Monitor der richtige Anfang.
Sie können anhand der Überwachungsdaten auch umfassende Erkenntnisse zu Ihrer Anwendung gewinnen. Dieses Wissen kann Ihnen helfen, die Anwendungsleistung oder -wartbarkeit zu verbessern oder Maßnahmen zu automatisieren, die sonst manuelle Eingriffe erfordern würden.
Azure Monitor enthält die folgenden Komponenten.
Azure Aktivitätsprotokoll
Das Azure Aktivitätsprotokoll bietet Einblicke in die Vorgänge, die für Ressourcen in Ihrem Abonnement ausgeführt wurden. Das Azure Activity Log war früher als "Audit Log" oder "Operational Log" bekannt, da es Kontrollebenen-Ereignisse für Ihre Abonnements meldet.
Azure Diagnoseprotokolle
Azure Diagnoseprotokolle werden von einer Ressource ausgegeben und stellen umfangreiche, häufige Daten über den Vorgang dieser Ressource bereit. Der Inhalt dieser Protokolle variiert je nach Ressourcentyp.
Windows-Ereignissystemprotokolle sind eine Kategorie von Diagnoseprotokollen für virtuelle Computer. Blob-, Tabellen- und Warteschlangenprotokolle sind Kategorien von Diagnoseprotokollen für Speicherkonten.
Diagnoseprotokolle unterscheiden sich vom Activity Log. Das Aktivitätsprotokoll bietet Einblicke in Vorgänge, die für Ressourcen Ihres Abonnements durchgeführt wurden. Diagnoseprotokolle bieten Einblicke in Vorgänge, die Ihre Ressource selbst ausgeführt hat.
Metriken
Azure Monitor bietet Telemetrie, die Ihnen Einblicke in die Leistung und integrität Ihrer Workloads auf Azure bietet. Der wichtigste Typ von Azure Telemetriedaten ist die metrics (auch als Leistungsindikatoren bezeichnet), die von den meisten Azure Ressourcen ausgegeben werden. Azure Monitor bietet verschiedene Möglichkeiten, diese Metriken für die Überwachung und Problembehandlung zu konfigurieren und zu nutzen.
Azure Diagnose
Azure-Diagnose ermöglicht die Erfassung von Diagnosedaten in einer bereitgestellten Anwendung. Sie können die Diagnoseerweiterung von einer Reihe von Quellen aus verwenden. Derzeit werden Azure Clouddienstrollen, Azure virtual machines unter Microsoft Windows und Azure Service Fabric unterstützt.
Azure Network Watcher
Organisationen bauen ein End-to-End-Netzwerk in Azure auf, indem sie einzelne Netzwerkressourcen wie virtuelle Netzwerke, Azure ExpressRoute, Azure Application Gateway und Load Balancer orchestrieren und zusammensetzen. Du kannst jede der Netzwerkressourcen überwachen.
Das End-to-End-Netzwerk kann komplexe Konfigurationen und Interaktionen zwischen Ressourcen aufweisen. Für diese komplexen Szenarien benötigen Sie szenariobasierte Überwachung über Azure Network Watcher.
Network Watcher vereinfacht Überwachung und Diagnostik für Ihr Azure-Netzwerk. Nutzen Sie die Diagnose- und Visualisierungstools in Network Watcher, um:
- Erfassen von Remote-Paketaufzeichnungen auf einer Azure virtuellen Maschine.
- Gewinnen von Einblicken in den Netzwerkdatenverkehr mithilfe von Datenflussprotokollen
- Diagnose Azure VPN Gateway und Verbindungen.
Network Watcher verfügt derzeit über die folgenden Funktionen:
- Topologie: Bietet eine Ansicht der verschiedenen Verbindungen und Beziehungen zwischen Netzwerkressourcen in einer Ressourcengruppe.
- Variable Paketerfassung: Erfasst ein- und ausgehende Paketdaten für einen virtuellen Computer. Erweiterte Filteroptionen und präzise Steuerelemente ermöglichen beispielsweise das Festlegen von Zeit- und Größeneinschränkungen und bieten damit viel Flexibilität. Sie können die Paketdaten in einem Blob-Speicher oder auf der lokalen Festplatte im .cap-Format speichern.
- IP-Datenflussüberprüfung: Überprüft basierend auf 5-Tupel-Paketparametern für Datenflussinformationen (IP-Zieladresse, IP-Quelladresse, Zielport, Quellport und Protokoll), ob ein Paket zugelassen oder abgelehnt wird. Wenn eine Sicherheitsgruppe ein Paket ablehnt, werden die Regel und die Gruppe zurückgegeben, die das Paket abgelehnt haben.
- Nächster Hop: Bestimmt den nächsten Hop für Pakete, die in der Azure Netzwerk fabric weitergeleitet werden, sodass Sie alle falsch konfigurierten benutzerdefinierten Routen diagnostizieren können.
- Sicherheitsgruppenansicht: Ruft die geltenden und angewendeten Sicherheitsregeln ab, die auf einen virtuellen Computer angewendet werden.
- NSG-Flowprotokolle für Netzwerksicherheitsgruppen: Ermöglichen Ihnen die Erfassung von Protokollen im Zusammenhang mit Datenverkehr, der durch die Sicherheitsregeln in der Gruppe zugelassen oder verweigert wird. Der Datenfluss wird durch 5-Tupel-Informationen definiert: IP-Quelladresse, IP-Zieladresse, Quellport, Zielport und Protokoll.
- Problembehandlung für virtuelle Netzwerkgateways und -verbindungen: Ermöglicht die Behebung von Problemen, die bei virtuellen Netzwerkgateways und -verbindungen auftreten können.
- Grenzwerte für Netzwerkabonnements: Ermöglicht die Anzeige der Verwendung von Netzwerkressourcen mit bestimmten Grenzwerten.
- Diagnoseprotokolle: Stellt einen zentralen Bereich für das Aktivieren oder Deaktivieren von Diagnoseprotokollen für Netzwerkressourcen in einer Ressourcengruppe bereit.
Weitere Informationen finden Sie unter Configure Network Watcher.
Transparenz beim Zugriff durch Cloud-Diensteanbieter
Customer Lockbox für Microsoft Azure ist ein Dienst, der in das Azure-Portal integriert ist und Ihnen in den seltenen Fällen explizite Kontrolle gibt, in denen ein Microsoft-Support-Ingenieur Zugriff auf Ihre Daten benötigt, um ein Problem zu lösen. In seltenen Fällen, wie zum Beispiel beim Debuggen eines Fernzugriffsproblems, benötigt ein Microsoft-Support-Ingenieur erhöhte Berechtigungen, um das Problem zu beheben. In solchen Fällen nutzen Microsoft-Ingenieure einen Just-in-Time-Zugriffsdienst, der eine begrenzte, zeitlich begrenzte Autorisierung bietet, wobei der Zugriff auf den Dienst beschränkt ist. Microsoft hat zwar immer die Zustimmung der Kunden für Zugriff erhalten, aber die Customer Lockbox erlaubt es Ihnen jetzt, solche Anforderungen im Azure-Portal zu überprüfen und zu genehmigen oder abzulehnen. Microsoft-Support-Ingenieure erhalten erst den Zugriff, wenn du die Anfrage genehmigt hast.
Standardisierte und kompatible Bereitstellungen
Nutzen Sie Azure Deployment Stacks, um einen wiederholbaren Satz von Azure-Ressourcen zu definieren, bereitzustellen und zu verwalten, der den Standards, Mustern und Anforderungen Ihrer Organisation entspricht. Deployment-Stacks bieten Lebenszyklusverwaltung und Deny-Einstellungen für Ressourcen, die in Bicep- oder Azure Resource Manager-Vorlagen definiert sind. Verwenden Sie die Spezifikationen der Azure Resource Manager-Vorlagen, um genehmigte Vorlagen in Ihrer Organisation zu speichern, zu versiegeln und zu teilen.
Important
Azure Blueprints (Preview) beginnt am 31. Juli 2026 mit der schrittweisen Pensionierung und geht am 31. Januar 2027 in den Ruhestand. Migrieren Sie vorhandene Blaupausen vor der Einstellung zu Bereitstellungsstapeln und Vorlagenspezifikationen.
DevOps
Vor DevOps-Praktiken waren Teams dafür verantwortlich, Geschäftsanforderungen für ein Softwareprogramm zu sammeln und Code zu schreiben. Anschließend testete ein separates QA-Team das Programm in einer isolierten Entwicklungsumgebung. Wenn die Anforderungen erfüllt waren, gab das QA-Team den Code für die Operationen zur Verfügung. Deployment-Teams wurden weiter in Gruppen wie Netzwerke und Datenbanken aufgeteilt. Jede Übergabe an ein unabhängiges Team brachte Engpässe mit sich.
DevOps ermöglicht es Teams, schneller und kostengünstiger sicherere und qualitativ hochwertigere Lösungen zu liefern. Organisationen erwarten ein dynamisches und zuverlässiges Erlebnis beim Konsum von Software und Dienstleistungen. Teams müssen sehr schnell Softwareupdates entwickeln und die Auswirkungen der Updates bewerten. Sie müssen schnell mit neuen Entwicklungsiterationen reagieren, um Probleme anzugehen oder mehr Mehrwert zu schaffen.
Cloud-Plattformen wie Microsoft Azure beseitigen traditionelle Engpässe und helfen, Infrastrukturen zu einer Ware zu machen. Software ist ein entscheidender Differenzierungsfaktor und Faktor für Geschäftsergebnisse jedes Unternehmens. Organisationen, Entwickler und IT-Mitarbeiter sollten DevOps-Praktiken verstehen.
Erfahrene DevOps-Praktiker nutzen beispielsweise die folgenden Vorgehensweisen. Bei diesen Vorgehensweisen legen Personen Strategien anhand des Geschäftsszenarios fest. Tools können zur Automatisierung der unterschiedlichen Vorgehensweisen beitragen.
- Teams nutzen agile Planungs- und Projektmanagementtechniken , um die Arbeit in Sprints zu planen und zu isolieren, Teamkapazitäten zu managen und Teams zu helfen, sich schnell an sich ändernde Geschäftsbedürfnisse anzupassen.
- Mit der Versionskontrolle (normalerweise per Git) können Teams, die sich an beliebigen Orten weltweit befinden, Quellen gemeinsam verwenden und Tools für die Softwareentwicklung integrieren, um die Releasepipeline zu automatisieren.
- Continuous Integration unterstützt das laufende Zusammenführen und Testen von Code, sodass Fehler zu einem frühen Zeitpunkt erkannt werden können. Weitere Vorteile sind weniger Zeitverschwendung bei Merge-Problemen und schnelles Feedback für Entwicklungsteams.
- Continuous Delivery (fortlaufende Bereitstellung) von Softwarelösungen in Produktions- und Testumgebungen ermöglicht Organisationen eine schnelle Behebung von Fehlern und Reaktion auf sich ständig ändernde Geschäftsanforderungen.
- Die Überwachung laufender Anwendungen – einschließlich Produktionsumgebungen für Anwendungszustand und Kundennutzung – hilft Organisationen, eine Hypothese zu bilden und Strategien schnell zu validieren oder zu widerlegen. Der Prozess erfasst und speichert umfangreiche Daten in verschiedenen Protokollformaten.
- Infrastructure as Code (IaC) ist eine Praxis, die die Automatisierung und Validierung der Erstellung und des Abbaus von Netzwerken und virtuellen Maschinen ermöglicht, um sichere, stabile Anwendungshosting-Plattformen bereitzustellen.
- Teams nutzen die Microservices-Architektur , um Geschäftsfälle in kleine, wiederverwendbare Dienste zu isolieren. Diese Architektur ermöglicht Skalierbarkeit und Effizienz.
Nächste Schritte
Informationen zur Sicherheits- und Überwachungslösung finden Sie in den folgenden Artikeln: