Защита развертывания Бастион Azure

Бастион Azure — это полностью управляемая платформа как услуга (PaaS), которая обеспечивает безопасное и простое подключение RDP и SSH к виртуальным машинам непосредственно на портале Azure через TLS. Так как Бастион выступает в качестве критического шлюза для виртуальных сетей и виртуальных машин, защита развертывания необходима для защиты инфраструктуры от несанкционированного доступа и сетевых угроз.

В этой статье приводятся рекомендации по обеспечению безопасности развертывания Бастион Azure.

Замечание

Аутентификация с помощью Entra ID для подключений RDP теперь доступна в предварительном просмотре! Дополнительные сведения см. в Microsoft Entra ID.

Сетевая безопасность

Бастион Azure — это служба безопасности сети, которая обеспечивает безопасный удаленный доступ к виртуальным машинам, управляя подключением пользователей и служб, предотвращая несанкционированный доступ или доступ к общедоступному Интернету. Правильные сетевые элементы управления помогают предотвратить атаки DNS и обеспечить целостность службы.

  • Разверните бастион в выделенной виртуальной сети: создайте или используйте существующую виртуальную сеть, которая соответствует принципам сегментации предприятия, согласованным с бизнес-рисками. Изоляция систем высокого риска в своих виртуальных сетях и защита их с помощью групп безопасности сети. Дополнительные сведения см. в статье "Создание группы безопасности сети с правилами безопасности".

  • Правильно настройте необходимый доступ к порту: включите входящий порт 443 на общедоступный IP-адрес Бастиона для входящего трафика из общедоступного Интернета. Для стандартных портальных соединений Bastion не нужно открывать входящие порты 3389 или 22 в AzureBastionSubnet, что значительно снижает поверхность атаки. Нативные клиентские сценарии могут быть исключением: чтобы ограничить или разрешить определённые входящие порты (например, 22/3389) для нативных клиентских соединений, вы развёртаете целевые правила NSG в подсети AzureBastion, как описано в разделе «Защитить нативное клиентское соединение».

  • Настройка коммуникации плоскости данных: Откройте порты 8080 и 5701 для входящего и исходящего трафика из тега службы VirtualNetwork в тот же тег службы VirtualNetwork. Это позволяет внутренним компонентам Бастион Azure безопасно взаимодействовать друг с другом.

  • Настройка исходящего трафика для подключения к виртуальной машине: при развертывании Бастиона убедитесь, что группы безопасности сети разрешают исходящий трафик из AzureBastionSubnet к целевым подсетям виртуальных машин на портах 3389 и 22. Для кастомных функций портов для SKU типа "Стандартный" или выше настройте ГСБ (группы безопасности сети), чтобы разрешить исходящий трафик для служебного тега VirtualNetwork.

  • Enable Azure подключение к службе. Разрешить исходящий трафик через порт 443 в тег службы AzureCloud и порт 443, входящий из тега службы GatewayManager в AzureBastionSubnet. Эти подключения необходимы для правильной работы управляемой службы, позволяя Бастиону взаимодействовать со службами уровня управления Azure для мониторинга работоспособности, диагностики и операций управления.

  • Настройка подключения проверки сертификатов: разрешите исходящий доступ через порт 80 в Интернет для проверки сеансов, Общедоступных ссылок Bastion и проверки сертификатов. Для сред с ограниченным подключением к Интернету взаимодействуйте с вашей сетевой командой, чтобы разрешить эти конкретные точки доступа, при этом сохраняя вашу систему безопасности.

  • Используйте пиринг между виртуальными сетями для централизованного развертывания: разверните бастион в одноранговой сети для централизованного развертывания и включения подключения между сетями. Дополнительные сведения см. в разделе Бастион Azure и пиринг между виртуальными сетями.

  • Применение комплексных групп безопасности сети. Используйте группы безопасности сети как в AzureBastionSubnet, так и целевые подсети виртуальных машин для управления потоком трафика. Убедитесь, что все необходимые правила установлены, так как отсутствие любого из них может блокировать необходимые обновления и создавать угрозы безопасности. Дополнительную информацию см.: Работа с доступом NSG и Бастион Azure.

  • Рассмотрите развертывание только в частной сети для обеспечения повышенной безопасности. Для максимальной безопасности в средах с ExpressRoute разверните Бастион исключительно как частный, чтобы исключить исходящий доступ за пределы виртуальной сети. Для этого требуется номер SKU уровня "Премиум" и статическое назначение IP-адресов. Дополнительные сведения см. в разделе «Развертывание бастиона в режиме только частного доступа».

  • Используйте правильный размер подсети: разверните бастион в AzureBastionSubnet с подсетью /26 или большей подсети для поддержки масштабирования узлов и обеспечения достаточного пространства IP-адресов для будущего роста. Дополнительные сведения см. в разделе "О параметрах конфигурации Бастиона".

Привилегированный доступ

Управление привилегированным доступом для Бастион Azure гарантирует, что только авторизованные пользователи могут изменять ресурсы Бастиона и подключаться к виртуальным машинам, следуя принципу наименьших привилегий. Надлежащие системы контроля доступа предотвращают несанкционированные изменения, которые могут скомпрометировать вашу инфраструктуру, и помогают обеспечивать, чтобы доступ регулярно пересматривался и отслеживался.

  • Контроль управления ресурсами Бастион Azure с помощью Microsoft Entra ID. Используйте аутентификацию Microsoft Entra ID и Azure RBAC для управления тем, кто может создавать, изменять или удалять ресурсы Бастион Azure на портале Azure. Это обеспечивает централизованное управление идентификацией и административный контроль над самой службой Бастиона.

  • Store SSH ключи в Azure Key Vault: храните SSH ключи в виде секретов Key Vault и используйте их для подключения к виртуальным машинам через Azure Bastion. Управление доступом путем назначения Key Vault политик доступа отдельным пользователям или группам Microsoft Entra ID.

  • Настройте правильные разрешения для Key Vault: предоставьте пользователям разрешения "Get" и "List" для секретов Key Vault при использовании хранимых ключей SSH для подключений к ВМ. Это обеспечивает безопасное централизованное управление учетными данными.

  • Реализуйте доступ с минимальными привилегиями с помощью Microsoft Entra ID PIM: используйте управление привилегированными пользователями (PIM), чтобы обеспечить JIT-доступ к виртуальным машинам в ограниченное время через Бастион. Настройте пользователей с ролями Читателя на целевой виртуальной машине, сетевой интерфейс виртуальной машины с частным IP-адресом, ресурс Bastion и виртуальную сеть целевой виртуальной машины (если Bastion находится в сети с подключением к одноранговой сети). PIM гарантирует, что пользователи имеют повышенный доступ только при необходимости и помогают выявлять устаревшие или чрезмерные разрешения. Для получения дополнительной информации см. в разделе Подключение к виртуальной машине Linux с помощью Бастион Azure.

  • Включить Kerberos для виртуальных машин, присоединенных к домену: Настройте проверку подлинности Kerberos для повышения безопасности при подключении к виртуальным машинам Windows, присоединенным к домену. Убедитесь, что группы безопасности сети разрешают трафик на необходимых портах (53, 88, 389, 464, 636) и настраивают настраиваемые параметры DNS. Дополнительные сведения см. в разделе Настройка бастиона для проверки подлинности Kerberos с помощью портала Azure.

  • Регулярно проверяйте доступ пользователей. Используйте проверки доступа Microsoft Entra ID для регулярного анализа членства в группах, доступа к корпоративным приложениям и распределения ролей. Это помогает выявлять и удалять устаревший или недопустимый доступ.

  • Использование рабочих станций привилегированного доступа: развертывание защищенных и изолированных рабочих станций для администраторов, выполняющих задачи управления бастионами в рабочих средах. Используйте Microsoft Entra ID, Microsoft Defender для конечной точки или Intune для принудительной проверки подлинности и ограниченного доступа.

  • Управление доступом к ссылке с общим доступом: если используется функция "Ссылка для общего доступа", убедитесь, что у пользователей есть только минимальные необходимые разрешения. По умолчанию предоставьте доступ только "Чтение" к общим ссылкам, чтобы пользователи могли просматривать и использовать ссылки, но не могут создавать или удалять их. Дополнительные сведения см. в статье "Создание ссылки для совместного использования для Бастиона".

Защита данных

Защита данных для Бастион Azure сосредоточена на защите целостности данных и предотвращении несанкционированного доступа к данным сеанса и конфигурации.

  • Использование встроенного шифрования TLS: Бастион Azure автоматически использует TLS для шифрования данных при передаче между пользователями и виртуальными машинами. Это шифрование управляется корпорацией Майкрософт и не требует дополнительной конфигурации. Дополнительные сведения см. в разделе Бастион Azure основные преимущества.

Управление сеансами и мониторинг

Возможности управления сеансами помогают поддерживать видимость и контроль над активными подключениями к виртуальным машинам, обеспечивая соответствие требованиям и операционную безопасность.

  • Монитор активных сеансов. Используйте страницу сеансов на портале Azure, чтобы просмотреть, к каким виртуальным машинам подключены пользователи, включая время подключения, длительность подключения и исходные IP-адреса. Это обеспечивает видимость использования Бастиона в режиме реального времени. Дополнительные сведения см. в разделе Session monitoring and management for Бастион Azure.

  • Реализуйте возможности отключения сеансов: используйте интерфейс управления сеансами для принудительного отключения пользователей от текущих сеансов при необходимости в целях безопасности или администрирования. Это помогает контролировать доступ к ресурсам.

  • Включение записи сеансов для соответствия требованиям. Настройте запись сеансов с номером SKU уровня "Премиум", чтобы записать все сеансы RDP и SSH для аудита и соответствия требованиям. Сохраните записи в служба хранилища Azure с соответствующими политиками хранения. Дополнительные сведения см. в разделе "Настройка записи сеанса Бастиона".

  • Задайте соответствующие политики записи сеансов: убедитесь, что учетные записи хранения сеансов не имеют неизменяемых политик хранения или включенного управления версиями BLOB, так как они могут мешать работе функций записи. Настройте учетные записи хранения без политик "Запись Один Раз, Чтение Много" (WORM) для контейнеров записи сессий.

Ведение журнала и обнаружение угроз

Комплексное ведение журнала и обнаружение угроз помогают отслеживать использование Бастиона, обнаруживать подозрительные действия и эффективно реагировать на инциденты безопасности. Ведение журнала и мониторинг обеспечивают эффективное обнаружение угроз и помогают соответствовать требованиям.

  • Включить журналы ресурсов Бастион Azure: активируйте журналы диагностики, такие как BastionAuditLogs, чтобы отслеживать, какие пользователи подключались к каким рабочим нагрузкам, когда и откуда. Настройте отправку этих логов в учетные записи хранения для длительного сохранения и аудита. Дополнительные сведения см. в разделе Включение и работа с журналами Бастион Azure.

  • Мониторинг входов и журналов аудита Microsoft Entra ID: Интегрируйте журналы Microsoft Entra ID с Azure Monitor, Microsoft Sentinel или другими средствами SIEM для отслеживания входов, изменений в аудите, рискованных входов и пользователей, помеченных как рискованные.

  • Включение журналов потоков NSG: Сбор журналов ресурсов NSG и журналов потоков для групп безопасности сети, применяемых к виртуальным сетям с ресурсами Bastion. Используйте их для анализа безопасности, расследований инцидентов и охоты на угрозы. Дополнительные сведения см. в разделе «Включение журналов трафика группы безопасности сети».

  • Use Traffic Analytics. Отправка журналов потоков NSG в рабочую область Azure Monitor Log Analytics и использование аналитики трафика для получения аналитических сведений о сети и выявления потенциальных проблем безопасности.

  • Мониторинг Azure Activity Logs: журналы действий автоматически записывают все операции записи для ресурсов Azure Bastion. Используйте эти журналы для устранения неполадок и мониторинга изменений ресурсов.

  • Централизируйте управление журналами: прием журналов через Azure Monitor для агрегирования данных безопасности. Используйте рабочие области Log Analytics для выполнения запросов и аналитики, а учетные записи служба хранилища Azure для долгосрочного хранения.

  • Настройте соответствующее хранение журналов: Установите периоды хранения журналов в рабочих областях Log Analytics и учетных записях хранения в соответствии с требованиями соответствия вашей организации.

  • Enable Microsoft Defender для облака: используйте Defender для облака для отслеживания подозрительных действий, таких как чрезмерные неудачные попытки проверки подлинности и устаревшие учетные записи. Модуль Защиты от угроз предоставляет подробные оповещения системы безопасности.

Управление активами

Управление ресурсами для Бастион Azure включает реализацию элементов управления, конфигураций мониторинга и обеспечения соответствия политикам безопасности организации. Надлежащее управление ресурсами помогает поддерживать состояние безопасности и оперативное видимость.

  • Предоставьте командам безопасности надлежащую видимость: Убедитесь, что команды безопасности имеют права просмотра безопасности в соответствующих областях (клиент, группа управления или подписка) для мониторинга рисков безопасности с помощью Microsoft Defender для облака.

  • Применение согласованного тега ресурсов. Используйте теги для ресурсов Бастиона, групп ресурсов и подписок для логической организации. Примените теги, такие как Environment и Production, чтобы обеспечить правильную классификацию активов и управление ими.

  • Включение управления инвентаризацией активов: Это даст группам безопасности возможность получать доступ к постоянно обновляемым инвентаризациям активов с помощью Azure Resource Graph для запроса и обнаружения всех ресурсов, включая развертывания Azure Bastion.

  • Для управления используйте Политика Azure: Инструмент Политика Azure для аудита и ограничения предоставления услуг, включая возможность разрешать или запрещать развертывания ресурсов Bastion. Создайте настраиваемые политики с помощью псевдонимов пространства имен Microsoft.Network.

  • Установить безопасные конфигурации: Определите стандартные конфигурации безопасности для Bastion с помощью Политика Azure, Azure Blueprints или шаблонов ARM для обеспечения согласованного и безопасного развертывания. Дополнительные сведения см. в разделе How to configure and manage Политика Azure.

  • Непрерывно контролируйте соблюдение: Используйте Политика Azure для непрерывного аудита и применения конфигураций сетей для ресурсов Бастион, обеспечивая соответствие стандартам безопасности организации.

  • Выберите соответствующий номер SKU для требований безопасности: выберите номер SKU на основе необходимых функций безопасности. Используйте SKU уровня "Премиум" для записи сеансов и развертывания только для частного использования, SKU уровня "Стандартный" для общих ссылок и масштабирования хостов или SKU уровня "Базовый" для стандартных развертываний. Дополнительные сведения см. в разделе "О параметрах конфигурации Бастиона".

Дальнейшие шаги