Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo offre una panoramica delle principali funzionalità di sicurezza di Azure per le macchine virtuali.
Macchine virtuali di Azure ti aiuta a distribuire una vasta gamma di soluzioni di calcolo in modo agile. Il servizio supporta Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP e servizi BizTalk di Azure. È possibile distribuire qualsiasi carico di lavoro e qualsiasi lingua in quasi tutti i sistemi operativi.
Le macchine virtuali di Azure offrono la flessibilità di virtualizzazione senza acquistare e gestire hardware fisico. È possibile compilare e distribuire applicazioni con la certezza che i dati siano protetti in data center altamente sicuri.
Azure ti aiuta a creare soluzioni conformi e più sicure che:
- Proteggi le macchine virtuali da virus e malware.
- Cripta dati sensibili.
- Proteggono il traffico di rete.
- Identificano e rilevano minacce.
- Rispettare i requisiti di conformità.
Avvio attendibile
L'avvio attendibile è l'impostazione predefinita per le macchine virtuali di Azure di seconda generazione e i set di scalabilità di macchine virtuali. L'avvio attendibile protegge da tecniche di attacco avanzate e persistenti, inclusi kit di avvio, rootkit e malware a livello di kernel.
Avvio attendibile fornisce:
- Avvio sicuro: Protegge dall'installazione di rootkit e boot kit basati su malware, assicurando che solo sistemi operativi firmati e driver possano avviarsi.
- vTPM (Virtual Trusted Platform Module): Un vault sicuro dedicato per chiavi e misurazioni che consente attestazione e verifica dell'integrità dell'avvio.
- Monitoraggio dell'integrità di avvio: utilizza l'attestazione tramite Microsoft Defender per il cloud per verificare l'integrità della catena di avvio e segnalare eventuali errori.
È possibile abilitare l'avvio attendibile su macchine virtuali esistenti e set di scalabilità di macchine virtuali. Per altre informazioni, vedere Avvio attendibile per le macchine virtuali di Azure.
Computazione riservata (Confidential computing)
Il confidential computing di Azure protegge i dati durante l'uso tramite ambienti di esecuzione attendibili basati su hardware. Le macchine virtuali riservate usano la tecnologia AMD SEV-SNP per creare un limite imposto dall'hardware tra l'applicazione e lo stack di virtualizzazione.
Le macchine virtuali riservate forniscono:
- Isolamento basato su hardware: tra macchine virtuali, hypervisor e codice di gestione host.
- Crittografia dischi riservati del sistema operativo: associa le chiavi di crittografia del disco al TPM della macchina virtuale, rendendo il contenuto del disco accessibile solo alla macchina virtuale.
- Rilascio della chiave sicura: associazione crittografica tra l'attestazione della piattaforma e le chiavi di crittografia delle macchine virtuali.
- Attestazione: criteri personalizzabili per garantire la conformità dell'host prima della distribuzione.
Per altre informazioni, vedere Macchine virtuali riservate di Azure.
Crittografia dischi delle macchine virtuali
Importante
Crittografia dischi di Azure è pianificato per il ritiro in data 15 settembre 2028. Fino a tale data, è possibile continuare a usare Crittografia dischi di Azure senza interruzioni. Il 15 settembre 2028 i carichi di lavoro abilitati per ADE continueranno a essere eseguiti, ma i dischi crittografati non riusciranno a sbloccarsi dopo il riavvio della macchina virtuale, causando un'interruzione del servizio.
Usare la crittografia nell'host per le nuove macchine virtuali o prendere in considerazione le dimensioni delle macchine virtuali riservate con crittografia del disco del sistema operativo per i carichi di lavoro di computing riservato. Tutte le macchine virtuali abilitate per ADE (inclusi i backup) devono eseguire la migrazione alla crittografia nell'host prima della data di ritiro per evitare interruzioni del servizio. Per informazioni dettagliate, vedere Eseguire la migrazione da Crittografia dischi di Azure alla crittografia nell'host .
Azure offre diverse opzioni di crittografia per i dischi gestiti:
Crittografia lato server: chiamata anche crittografia dei dati inattivi o crittografia di Archiviazione di Azure, la crittografia del servizio di archiviazione di Azure è sempre abilitata e crittografa automaticamente i dati nei dischi gestiti di Azure (sistema operativo e dischi dati) quando si salvano in modo permanente nei cluster di archiviazione. SSE cripta i dati in modo trasparente utilizzando la crittografia AES a 256 bit, conforme a FIPS 140-2. La crittografia del servizio di archiviazione non influisce sulle prestazioni del disco e non comporta costi aggiuntivi. Tuttavia, SSE non crittografa i dischi temporanei o le cache dei dischi.
Crittografia nell'host: migliora la SSE crittografando i dischi temporanei e le cache dei dischi inattivi, con il flusso di dati crittografato a riposo nei cluster di memorizzazione. Questa crittografia fornisce la crittografia end-to-end per i dati della macchina virtuale. La crittografia nell'host non usa la CPU della macchina virtuale e non influisce sulle prestazioni. I dischi temporanei e i dischi temporanei del sistema operativo vengono crittografati con chiavi gestite dalla piattaforma. Le cache del sistema operativo e del disco dati vengono crittografate con chiavi gestite dal cliente o gestite dalla piattaforma, a seconda del tipo di crittografia del disco.
Crittografia dischi riservati: per le macchine virtuali riservate, questa crittografia associa le chiavi di crittografia del disco al TPM della macchina virtuale, rendendo il contenuto del disco protetto accessibile solo alla macchina virtuale.
Di default, i dischi gestiti utilizzano chiavi gestite dalla piattaforma senza alcuna configurazione aggiuntiva. Per le chiavi gestite dal cliente, è possibile usare Azure Key Vault, il modulo di protezione hardware gestito di Azure Key Vault o il modulo di protezione hardware cloud di Azure per controllare e gestire le proprie chiavi di crittografia.
Per ulteriori informazioni, vedere Panoramica delle opzioni di crittografia dei dischi gestiti e Crittografia lato server dell'Archiviazione dischi di Azure.
Gestione delle chiavi
Azure Key Vault offre archiviazione sicura per chiavi crittografiche, segreti e certificati. Azure offre più soluzioni di gestione delle chiavi con diversi livelli di sicurezza:
- Azure Key Vault Standard: servizio multi-tenant convalidato FIPS 140-2 livello 1 con chiavi protette dal software.
- Azure Key Vault Premium: servizio multi-tenant convalidato FIPS 140-3 livello 3 con chiavi protette dal modulo di protezione hardware.
- Modulo di protezione hardware gestito di Azure Key Vault: convalidato da FIPS 140-3 livello 3, servizio a tenant singolo che fornisce il controllo completo del cliente sul modulo di protezione hardware e sulla sovranità delle chiavi.
Per le macchine virtuali, questi servizi possono archiviare:
- Chiavi di crittografia del disco: chiavi gestite dal cliente per crittografare i dischi gestiti tramite set di crittografia del disco.
- Chiavi di crittografia di SQL Server: chiavi per Transparent Data Encryption nelle macchine virtuali di SQL Server.
- Segreti dell'applicazione: chiavi e segreti usati dalle applicazioni in esecuzione nelle macchine virtuali.
Le autorizzazioni e l'accesso agli elementi protetti vengono gestiti tramite Microsoft Entra ID. È possibile controllare l'utilizzo delle chiavi e mantenere il controllo completo sulle chiavi di crittografia.
Per altre informazioni, vedere Che cos'è Azure Key Vault?, Che cos'è il modulo di protezione hardware gestito di Azure Key Vault?e la gestione delle chiavi in Azure.
Backup di una macchina virtuale
Backup di Azure è una soluzione scalabile che protegge i dati delle macchine virtuali con investimenti in capitale zero e costi operativi minimi. Gli errori dell'applicazione possono danneggiare i dati e gli errori umani possono introdurre bug. Con Backup di Azure, le macchine virtuali che eseguono Windows e Linux sono protette.
Backup di Azure offre:
- Backup indipendenti e isolati: Il Recovery Services vault memorizza i backup e fornisce una gestione integrata dei punti di recupero. Protegge inoltre dalla distruzione accidentale dei dati.
- Punti di recupero coerenti con l'applicazione: Cattura lo stato dei dati applicativi al momento del backup per le VM in esecuzione.
- Non è richiesta una connettività in uscita esplicita: Tutta la comunicazione e il trasferimento dati avvengono sulla rete backbone di Azure.
- Protezione contro la cancellazione soft: Conserva i dati di backup cancellati per altri 14 giorni, così puoi recuperare senza perdita di dati.
- Ripristino tra regioni: Ripristina le VM Azure in una seconda regione Azure abbinata per scenari di disaster recovery.
Per altre informazioni, vedere Informazioni su Backup di Azure e domande frequenti sul servizio Backup di Azure.
Azure Site Recovery (Ripristino del sito Azure)
Azure Site Recovery consente di orchestrare la replica, il failover e il ripristino di carichi di lavoro e app in modo che siano disponibili da una posizione secondaria se la posizione primaria diventa inattiva.
Recupero del Sito:
- Semplifica la strategia BCDR: rende facile gestire la replica, il failover e il recupero di più workload aziendali e app da un'unica posizione.
- Fornisce replica flessibile: replica i carichi di lavoro che girano su Hyper-V VM, VMware VM e server fisici Windows/Linux.
- Supporta failover e ripristino: Consente failover di test per prove di disaster recovery senza influenzare gli ambienti di produzione.
- Elimina i datacenter secondari: replica su Azure, eliminando il costo e la complessità della manutenzione di un sito secondario.
Per altre informazioni, vedere Che cos'è Azure Site Recovery?, Come funziona Azure Site Recovery? e Quali carichi di lavoro sono protetti da Azure Site Recovery?
Reti virtuali
Le macchine virtuali richiedono la connettività di rete. Azure richiede che le macchine virtuali siano connesse a una rete virtuale di Azure.
Una rete virtuale di Azure è un costrutto logico basato sull'infrastruttura di rete fisica di Azure. Ogni rete virtuale di Azure logica è isolata da tutte le altre reti virtuali di Azure. Questo isolamento consente di garantire che il traffico di rete nelle distribuzioni non sia accessibile ad altri clienti Microsoft Azure.
Per altre informazioni, vedere Panoramica della sicurezza di rete di Azure e Panoramica della rete virtuale.
Gestione dei criteri di sicurezza
Microsoft Defender per il cloud consente di prevenire, rilevare e rispondere alle minacce. Defender per il cloud offre maggiore visibilità e controllo sulla sicurezza delle risorse di Azure. Defender per il cloud offre monitoraggio integrato della sicurezza e gestione delle policy tra i tuoi abbonamenti Azure.
Defender per il cloud consente di ottimizzare e monitorare la sicurezza delle macchine virtuali tramite:
- Fornire raccomandazioni di sicurezza per le macchine virtuali.
- Monitorando lo stato delle macchine virtuali.
- Fornire Microsoft Defender per server con protezione avanzata contro le minacce.
Microsoft Defender per server include:
- Integrazione di Microsoft Defender per Endpoint per il rilevamento e la risposta negli endpoint.
- Valutazione delle vulnerabilità per identificare le debolezze di sicurezza.
- Accesso just-in-time alla VM per ridurre la superficie di attacco.
- Monitoraggio dell'integrità dei file per rilevare modifiche ai file critici.
- Controlli applicativi adattivi per applicazioni approvate.
Per altre informazioni, vedere Introduzione a Microsoft Defender per il cloud, Microsoft Defender per server e Domande frequenti su Microsoft Defender per il cloud.
Conformità
Le offerte di conformità Microsoft e i report di audit identificano quali servizi cloud sono inclusi in ambito per ciascun audit formale di terze parti. L'ambito può variare a seconda dell'offerta, quindi utilizza le attuali offerte di conformità Microsoft e la documentazione dell'audit scope invece di una lista statica di certificazione per Macchine virtuali di Azure.
Per maggiori informazioni, consulta le offerte di conformità Microsoft, Azure e altri servizi cloud Microsoft nell'ambito dell'audit della conformità, Microsoft Trust Center: Compliance e Azure compliance documentation.
Passaggi successivi
Informazioni sulle procedure consigliate per la sicurezza delle macchine virtuali e dei sistemi operativi.