Обзор примера схемы "ISO 27001: общие службы"

Внимание

Azure Blueprints (предварительная версия) будет выведена из эксплуатации 31 января 2027 года, при этом поэтапный вывод из эксплуатации начнется 31 июля 2026 года. Перенесите существующие определения и назначения схем в стеки развертывания (рекомендуется) и спецификации шаблонов. Артефакты схемы преобразуются в JSON-шаблоны ARM или Bicep-файлы, которые используются для определения стеков развертывания. Сведения о полном поэтапном графике, последствиях и часто задаваемых вопросах см. в разделе О прекращении поддержки Azure Blueprints или https://aka.ms/AzureBlueprintsRetirement. Сведения о том, как создать артефакт в качестве ресурса ARM, см. в статье:

В примере схемы "ISO 27001: общие службы" предлагается соответствующий требованиям набор шаблонов инфраструктуры и средства для обеспечения соответствия политикам, которые помогут пройти аттестацию ISO 27001. С помощью этой схемы клиенты могут развертывать облачные архитектуры, которые предоставляют решения для сценариев, включающих требования к аккредитации или соответствию.

Пример шаблона рабочей нагрузки Среда службы приложений/SQL Database по стандарту ISO 27001 расширяет этот пример.

Архитектура

Пример схемы "ISO 27001: общие службы" позволяет развернуть базовую инфраструктуру в Azure, в которой организации могут размещать несколько рабочих нагрузок в зависимости от подхода виртуального центра обработки данных (VDC). Виртуальный центр обработки данных предоставляет проверенный набор эталонных архитектур, средств автоматизации и моделей взаимодействия, используемых корпорацией Майкрософт и крупнейшими корпоративными клиентами. Пример схемы общих служб основан на собственной среде Azure VDC, как показано ниже.

Пример проектирования схемы по стандарту

Эта среда состоит из нескольких служб Azure, которые обеспечивают защищенную, полностью отслеживаемую инфраструктуру общих служб корпоративного уровня на основе ISO 27001. Эта среда включает следующие компоненты:

  • Роли Azure, используемые для разделения обязанностей с точки зрения плоскости управления. Перед развертыванием любой инфраструктуры определены три роли:
    • Роль NetOps имеет права на управление сетевой средой, включая параметры брандмауэра, параметры NSG, маршрутизацию и другие сетевые функции.
    • роль SecOps с правами, необходимыми для развертывания и администрирования Центра безопасности Azure, описания определений Политики Azure и другими правами, связанными с безопасностью;
    • Роль SysOps имеет необходимые права для создания определений Политики Azure в подписке, управления Log Analytics во всей среде, а также ряд других операционных прав
  • Служба Log Analytics развертывается первой в Azure, чтобы обеспечить регистрацию всех действий и служб в центральном расположении с момента запуска безопасного развертывания.
  • Виртуальная сеть, поддерживающая подсети для подключения к локальному центру обработки данных, стек входящего и исходящего трафика для обеспечения подключения к Интернету, а также подсеть общих служб с использованием NSG и ASG для полной микросегментации, содержащая:
    • Jumpbox или узел-бастион, используемый в целях управления, доступ к которому возможен только через Брандмауэр Azure, развернутый в подсети стека ingress
    • Две виртуальные машины, работающие под управлением доменных служб Azure Active Directory (Azure AD DS) и DNS, доступны только через прыжковый сервер и могут быть настроены исключительно для репликации AD через VPN-подключение или ExpressRoute (не развернуто схемой).
    • использование Наблюдателя за сетями Azure и стандартной защиты от атак DDoS.
  • Экземпляр Azure Key Vault, используемый для хранения секретов, используемых виртуальными машинами, развернутыми в среде общих служб

Все эти элементы соответствуют проверенным на практике рекомендациям, опубликованным в Центре архитектуры Azure (эталонные архитектуры).

Примечание.

Инфраструктура общих служб на основе ISO 27001 располагает базовой архитектурой для рабочих нагрузок. Вам по-прежнему нужно развернуть рабочие нагрузки на основе этой базовой архитектуры.

Дополнительные сведения см. в документации по виртуальному центру обработки данных.

Следующие шаги

Вы ознакомились с описанием архитектуры и обзором примера схемы "ISO 27001: общие службы". Дополнительные сведения о сопоставлении элементов управления и развертывании этого примера см. в следующих статьях:

Дополнительные статьи о схемах и способах их использования: