Перенос служб безопасности из Amazon Web Services (AWS)

В этой статье описываются сценарии переноса служб безопасности из Amazon Web Services (AWS) в Azure. Службы безопасности являются частью основы для мониторинга рабочих нагрузок, обнаружения угроз, идентификации, секретов и защиты сети. В ходе миграции сохраняйте активными меры защиты в обоих облаках, пока не проверите архитектуру в Azure и не выведете из эксплуатации средства контроля в AWS безопасным образом.

Эти сценарии охватывают мониторинг безопасности и операции SOC, состояние облачной безопасности и соответствие требованиям, удостоверения, секреты и ключи, безопасность данных и защиту сети.

Сравнение компонентов

Начните с сравнения служб безопасности и удостоверений AWS, используемых рабочей нагрузкой, с ближайшими Azure службами. Цель состоит в том, чтобы определить, какие службы Azure должны иметь собственный мониторинг, управление состоянием, удостоверения, секреты, ключи шифрования и проверку трафика после миграции.

Сведения о сравнении решений AWS и Azure для управления идентификацией и безопасностью см. в статье Сравнение решений AWS и Azure для управления идентификацией. Сведения о средах AWS, которым в переходный период по-прежнему требуется защита Microsoft в области безопасности, см. в разделе Решения Microsoft для обеспечения безопасности AWS.

Замечание

Это сравнение не охватывает все возможности службы. Проверьте поведение службы, форматы данных, сроки хранения, средства контроля доступа и эксплуатационные процессы перед переводом рабочих процессов обеспечения безопасности в промышленную среду.

Сценарии миграции

Используйте этот раздел в качестве навигации по категориям. Сначала выберите категорию функций безопасности и сценарий миграции, а затем перейдите по ссылке к подробным рекомендациям Azure, Cloud Adoption Framework, Well-Architected Framework или Центра архитектуры Azure.

Инвентаризация текущих элементов управления безопасностью AWS, а затем выберите соответствующий сценарий:

Эти службы Azure охватывают наиболее подходящие возможности, а не каждую функцию AWS. Поддерживайте защиту активной в обоих облаках и проверьте работу перед тем, как выполнить переключение и вывести из эксплуатации средства контроля AWS. В семействе продуктов Microsoft Entra выделяются три отдельные категории: удостоверения сотрудников и каталогов, удостоверения клиентов, а также удостоверения рабочих нагрузок или приложений, включая управляемые удостоверения. Внешняя идентификация Microsoft Entra охватывает удостоверение клиента для потребительских или бизнес-приложений. Он не заменяет AWS IAM для доступа к облачным ресурсам, что соответствует идентификации рабочей нагрузки. Используйте это сравнение решений для управления удостоверениями, чтобы выбрать подходящее решение Azure для сценариев доступа сотрудников, приложений и ресурсов.

Категория Сценарий Куда идти
Обнаружение угроз и SIEM/SOC Перенос операций мониторинга безопасности, обнаружения и SOC в облачный SIEM. Microsoft Sentinel
Состояние и соответствие требованиям облачной безопасности Оценивайте состояние мультиоблачной среды и обеспечивайте соответствие нормативным требованиям. Microsoft Defender для облака, управление состоянием
Защита уязвимостей и рабочей нагрузки Перенесите оценку уязвимостей и защиту рабочих нагрузок для серверов и контейнеров. Microsoft Defender для серверовMicrosoft Defender для контейнеров
Удостоверение клиента Перенесите систему управления идентификацией и доступом клиентов для приложений, ориентированных на потребителей или бизнес. Внешний идентификатор Microsoft Entra
Идентификация сотрудников и каталога Перенесите из AWS аутентификацию сотрудников, службы каталогов и управление доступом, а также спланируйте управление идентификационными данными и привилегированным доступом. Сравните решения по управлению удостоверениями от AWS и Azure
Нагрузка и удостоверение подлинности ресурса Замените роли AWS IAM, используемые для доступа к рабочей нагрузке и ресурсам. Управляемые удостоверения для ресурсов Azure, Сравнение решений AWS и Azure для управления удостоверениями
Проверка подлинности приложений и API Переместите проверку подлинности приложения и API из Amazon Cognito в платформа удостоверений Майкрософт. Сравнение решений по управлению удостоверениями AWS и Azure, миграция из Amazon Cognito в Внешняя идентификация Microsoft Entra
Управление секретами и ключами Переместите секреты приложений, ключи шифрования и ключи, защищенные HSM. Azure Key Vault, управляемый HSM Azure
Безопасность и классификация данных Обнаружение и классификация конфиденциальных данных в облаках. Майкрософт Purview
Защита веб-приложений Защитите веб-приложения с помощью межсетевого экрана веб-приложений. Брандмауэр веб-приложений Azure в Azure Front Door или Шлюз приложений Azure
Защита сети и проверка Проверьте и отфильтруйте сетевой трафик. Брандмауэр Azure

Службы безопасности составляют только часть облачной рабочей нагрузки. Изучите другие компоненты, которые можно перенести:

Для миграции сценариев безопасности необходимо централизовать идентификацию. Сравните службы удостоверений AWS , используемые в рабочей нагрузке, с ближайшими коллегами Azure.