Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются сценарии переноса служб безопасности из Amazon Web Services (AWS) в Azure. Службы безопасности являются частью основы для мониторинга рабочих нагрузок, обнаружения угроз, идентификации, секретов и защиты сети. В ходе миграции сохраняйте активными меры защиты в обоих облаках, пока не проверите архитектуру в Azure и не выведете из эксплуатации средства контроля в AWS безопасным образом.
Эти сценарии охватывают мониторинг безопасности и операции SOC, состояние облачной безопасности и соответствие требованиям, удостоверения, секреты и ключи, безопасность данных и защиту сети.
Сравнение компонентов
Начните с сравнения служб безопасности и удостоверений AWS, используемых рабочей нагрузкой, с ближайшими Azure службами. Цель состоит в том, чтобы определить, какие службы Azure должны иметь собственный мониторинг, управление состоянием, удостоверения, секреты, ключи шифрования и проверку трафика после миграции.
Сведения о сравнении решений AWS и Azure для управления идентификацией и безопасностью см. в статье Сравнение решений AWS и Azure для управления идентификацией. Сведения о средах AWS, которым в переходный период по-прежнему требуется защита Microsoft в области безопасности, см. в разделе Решения Microsoft для обеспечения безопасности AWS.
Замечание
Это сравнение не охватывает все возможности службы. Проверьте поведение службы, форматы данных, сроки хранения, средства контроля доступа и эксплуатационные процессы перед переводом рабочих процессов обеспечения безопасности в промышленную среду.
Сценарии миграции
Используйте этот раздел в качестве навигации по категориям. Сначала выберите категорию функций безопасности и сценарий миграции, а затем перейдите по ссылке к подробным рекомендациям Azure, Cloud Adoption Framework, Well-Architected Framework или Центра архитектуры Azure.
Инвентаризация текущих элементов управления безопасностью AWS, а затем выберите соответствующий сценарий:
- Если вы владеете операциями SOC, начните с Microsoft Sentinel и Microsoft Defender для облака.
- Если вы владеете архитектурой безопасности платформы, начните с управления состоянием и сравнением служб.
- Если вы владеете удостоверением клиента приложения, начните с Внешняя идентификация Microsoft Entra.
Эти службы Azure охватывают наиболее подходящие возможности, а не каждую функцию AWS. Поддерживайте защиту активной в обоих облаках и проверьте работу перед тем, как выполнить переключение и вывести из эксплуатации средства контроля AWS. В семействе продуктов Microsoft Entra выделяются три отдельные категории: удостоверения сотрудников и каталогов, удостоверения клиентов, а также удостоверения рабочих нагрузок или приложений, включая управляемые удостоверения. Внешняя идентификация Microsoft Entra охватывает удостоверение клиента для потребительских или бизнес-приложений. Он не заменяет AWS IAM для доступа к облачным ресурсам, что соответствует идентификации рабочей нагрузки. Используйте это сравнение решений для управления удостоверениями, чтобы выбрать подходящее решение Azure для сценариев доступа сотрудников, приложений и ресурсов.
| Категория | Сценарий | Куда идти |
|---|---|---|
| Обнаружение угроз и SIEM/SOC | Перенос операций мониторинга безопасности, обнаружения и SOC в облачный SIEM. | Microsoft Sentinel |
| Состояние и соответствие требованиям облачной безопасности | Оценивайте состояние мультиоблачной среды и обеспечивайте соответствие нормативным требованиям. | Microsoft Defender для облака, управление состоянием |
| Защита уязвимостей и рабочей нагрузки | Перенесите оценку уязвимостей и защиту рабочих нагрузок для серверов и контейнеров. | Microsoft Defender для серверовMicrosoft Defender для контейнеров |
| Удостоверение клиента | Перенесите систему управления идентификацией и доступом клиентов для приложений, ориентированных на потребителей или бизнес. | Внешний идентификатор Microsoft Entra |
| Идентификация сотрудников и каталога | Перенесите из AWS аутентификацию сотрудников, службы каталогов и управление доступом, а также спланируйте управление идентификационными данными и привилегированным доступом. | Сравните решения по управлению удостоверениями от AWS и Azure |
| Нагрузка и удостоверение подлинности ресурса | Замените роли AWS IAM, используемые для доступа к рабочей нагрузке и ресурсам. | Управляемые удостоверения для ресурсов Azure, Сравнение решений AWS и Azure для управления удостоверениями |
| Проверка подлинности приложений и API | Переместите проверку подлинности приложения и API из Amazon Cognito в платформа удостоверений Майкрософт. | Сравнение решений по управлению удостоверениями AWS и Azure, миграция из Amazon Cognito в Внешняя идентификация Microsoft Entra |
| Управление секретами и ключами | Переместите секреты приложений, ключи шифрования и ключи, защищенные HSM. | Azure Key Vault, управляемый HSM Azure |
| Безопасность и классификация данных | Обнаружение и классификация конфиденциальных данных в облаках. | Майкрософт Purview |
| Защита веб-приложений | Защитите веб-приложения с помощью межсетевого экрана веб-приложений. | Брандмауэр веб-приложений Azure в Azure Front Door или Шлюз приложений Azure |
| Защита сети и проверка | Проверьте и отфильтруйте сетевой трафик. | Брандмауэр Azure |
Связанные компоненты рабочей нагрузки
Службы безопасности составляют только часть облачной рабочей нагрузки. Изучите другие компоненты, которые можно перенести:
Для миграции сценариев безопасности необходимо централизовать идентификацию. Сравните службы удостоверений AWS , используемые в рабочей нагрузке, с ближайшими коллегами Azure.