Panoramica dell'esempio di progetto Azure Security Benchmark Foundation

Importante

Azure Blueprints (anteprima) verrà ritirata il 31 gennaio 2027, con un ritiro graduale a partire dal 31 luglio 2026. Esegui la migrazione delle definizioni e assegnazioni dei blueprint esistenti a stack di distribuzione (consigliato) e Specifiche modello. Gli artefatti del progetto vengono convertiti in modelli JSON ARM o Bicep file usati per definire gli stack di distribuzione. Per le tempistiche complete, l'impatto e le domande frequenti, vedi ritiro di Azure Blueprints o https://aka.ms/AzureBlueprintsRetirement. Per informazioni su come creare un artefatto come risorsa ARM, vedere:

L'esempio di progetto Azure Security Benchmark Foundation fornisce un set di modelli di infrastruttura di base che consentono di creare un ambiente Azure sicuro e conforme. Il progetto consente di distribuire un'architettura basata sul cloud che offre soluzioni a scenari con requisiti di accreditamento o conformità. Distribuisce e configura limiti di rete, monitoraggio e altre risorse in linea con i criteri e altre protezioni definite in Azure Security Benchmark.

Architettura

L'ambiente di base creato da questo esempio di blueprint si basa sui principi architetturali di un modello hub-and-spoke. Questo modello distribuisce una rete virtuale hub che contiene risorse, servizi e componenti comuni e condivisi, ad esempio Azure Bastion, gateway e firewall per la connettività, nonché subnet di gestione e jump box per ospitare un'infrastruttura aggiuntiva/opzionale di gestione, manutenzione, amministrazione e connettività. Una o più reti virtuali spoke vengono distribuite per ospitare carichi di lavoro dell'applicazione, ad esempio servizi Web e di database. Le reti virtuali spoke sono collegate alla rete virtuale hub tramite il peering di rete virtuale di Azure per garantire una connettività continua e sicura. È possibile aggiungere altri spoke riassegnando il blueprint di esempio o creando manualmente una rete virtuale di Azure e configurandone il peering con la rete virtuale dell'hub. Tutta la connettività esterna alle reti virtuali spoke e alle subnet è configurata per essere instradata attraverso la rete virtuale hub e, tramite essa, attraverso firewall, gateway e jump box di gestione.

Diagramma dell'architettura di esempio del progetto Azure Security Benchmark Foundation

Questo progetto distribuisce diversi servizi di Azure per fornire una base sicura, monitorata e pronta per l'azienda. L'ambiente è costituito da:

  • I log di Monitoraggio di Azure e un account di archiviazione di Azure per garantire che i log delle risorse, i log attività, le metriche e i flussi di traffico delle reti vengano archiviati in una posizione centrale per eseguire facilmente query, analisi, archiviazione e avvisi.
  • Il Centro sicurezza di Azure (versione standard) per fornire la protezione dalle minacce per le risorse di Azure.
  • Rete virtuale di Azure nell'hub che supporta le subnet per la connettività a una rete locale, uno stack in ingresso e in uscita verso/per la connettività Internet e subnet facoltative per la distribuzione di servizi amministrativi o di gestione aggiuntivi. La rete virtuale nello spoke contiene subnet che ospitano carichi di lavoro applicativi. È possibile creare subnet aggiuntive dopo la distribuzione in base alle esigenze per supportare gli scenari applicabili.
  • Firewall di Azure per instradare tutto il traffico Internet in uscita e abilitare il traffico Internet in ingresso tramite jump box. (Le regole predefinite del firewall bloccano tutto il traffico Internet in ingresso e in uscita e, a seconda dei casi, le regole devono essere configurate dopo la distribuzione.)
  • Gruppi di sicurezza di rete assegnati a tutte le subnet (ad eccezione delle subnet di proprietà del servizio, ad esempio Azure Bastion, Gateway e Firewall di Azure) configurati per bloccare tutto il traffico Internet in ingresso e in uscita.
  • Gruppi di sicurezza delle applicazioni per abilitare il raggruppamento di macchine virtuali di Azure per applicare criteri di sicurezza di rete comuni.
  • Tabelle di route per instradare tutto il traffico Internet in uscita dalle subnet attraverso il firewall. Le regole del firewall di Azure e del gruppo di sicurezza di rete devono essere configurate dopo la distribuzione per aprire la connettività.
  • Azure Network Watcher per monitorare, diagnosticare e visualizzare le metriche delle risorse nella rete virtuale di Azure.
  • Protezione DDoS di Azure per proteggere le risorse di Azure dagli attacchi DDoS.
  • Azure Bastion per fornire connettività semplice e sicura a una macchina virtuale che non richiede un indirizzo IP pubblico, un agente o un software client speciale.
  • Gateway VPN di Azure per inviare traffico crittografato tra una rete virtuale di Azure e una posizione locale tramite Internet pubblico.

Nota

Azure Security Benchmark Foundation definisce un'architettura fondamentale per i carichi di lavoro. Il diagramma dell'architettura precedente include diverse risorse nozionali per illustrare il potenziale uso delle subnet. Devi ancora distribuire i carichi di lavoro su questa architettura fondamentale.

Passaggi successivi

Sono state esaminate la panoramica e l'architettura dell'esempio di progetto Azure Security Benchmark Foundation.

Altri articoli sui progetti e su come usarli: