Microsoft Teams Blog articles на русском
Подписаться
Обеспечение безопасности брокеров сообщений требует большего, чем просто отключение публичного доступа
Предприятия работали над обеспечением безопасности облачных сетей, отключая общедоступные конечные точки, приватизируя трафик и заменяя общие секреты отзываемыми идентификаторами, в соответствии со стратегией нулевого доверия. Хотя инстинкт подсказывает упростить сетевую безопасность, реальные развертывания требуют многоуровневого подхода, поскольку различные рабочие нагрузки требуют различных средств контроля и затрат. Инфраструктура обмена сообщениями, как и другие службы, изначально является разрешительной, принимая соединения из любого места с помощью легко копируемых ключей, что делает переход к безопасной конфигурации крайне важным.Сетевая безопасность многоуровневая, поскольку ни одно правило не охватывает эффективно все сценарии клиентов; например, список разрешенных IP-адресов подходит для стабильных адресов, в то время как частная конечная точка полезна для клиентов внутри сети. Каждый элемент управления отвечает на конкретный вопрос о доступе, например, какие общедоступные адреса или подсети виртуальной сети могут достичь пространства имен, или следует ли вообще иметь общедоступную поверхность. Этот принцип "глубокой защиты", распространенный в локальной безопасности, остается жизненно важным в облаке, хотя и с более удобными инструментами.Azure Service Bus предлагает комплексный набор инструментов для многоуровневой сетевой безопасности, включая правила брандмауэра IP-адресов, конечные точки служб, частные конечные точки и периметр безопасности сети. Правила брандмауэра IP-адресов ограничивают доступ к определенным общедоступным IP-адресам, идеально подходят для известных, стабильных вызывающих абонентов и широко применимы на всех уровнях. Конечные точки служб защищают пространства имен, привязывая их к определенным подсетям виртуальной сети, делая их недоступными извне при отказе от общедоступного доступа. Частные конечные точки обеспечивают доступ по частным IP-адресам из вашей виртуальной сети, позволяя осуществлять межсетевое взаимодействие через магистраль Microsoft и предотвращая утечку данных, хотя они требуют большей настройки.Периметр безопасности сети позволяет управлять правилами для групп платформенных ресурсов как логической границы, дополняя частные конечные точки, защищая внешние взаимодействия и внутренние взаимодействия ресурсов. Интеграция сетевой безопасности с георепликацией требует тщательного планирования; конечные точки служб упрощают это при продвижении, в то время как частные конечные точки требуют создания одной в каждом регионе и управления обновлениями DNS.Идентификация образует важный верхний уровень, определяя авторизацию после того, как сетевые средства контроля предоставят доступ. Настоятельно рекомендуется заменить слабые общие подписи доступа более надежными управляемыми удостоверениями через Entra ID, что устраняет секреты и позволяет использовать роли с наименьшими привилегиями. Цель состоит в том, чтобы правильно масштабировать стек безопасности для рабочей нагрузки, применяя простые средства контроля, такие как правила брандмауэра IP-адресов и конечные точки служб, для устранения первоначальных пробелов, и добавляя более сложные, такие как частные конечные точки, только тогда, когда это действительно необходимо для критически важных конвейеров. Следовательно, сетевую безопасность следует рассматривать как собранный стек средств контроля, каждый из которых предполагает отказ нижележащего уровня, для создания действительно устойчивых защит.