דילוג לתוכן הראשי
AD Academy
Cloud Computing: ארכיטקטורה ואבטחה
מתחילים15 דקותעודכן לאחרונה: נושא 6 מתוך 8

בקרות אבטחה בענן: Zero Trust, MFA ו־Conditional Access

איך מגנים על זהויות והרשאות כשאין פרימטר פיזי.

לא הושלם

מה תלמדו כאן

  • שכבות ההגנה על הזהות
  • הגנה על נתונים ומשאבים
  • איך מגנים על זהויות והרשאות כשאין פרימטר פיזי.

כדאי לקרוא לפני הנושא הזה:רשת בענן: VNet, Subnet, NSG וחיבור ל־On-Prem

בענן אין חומה — הזהות היא הפרימטר החדש. עיקרון Zero Trust אומר: 'Never trust, always verify' — כל בקשה נבדקת מחדש לפי משתמש, מכשיר, מיקום וסיכון, גם אם היא מגיעה מבפנים.

שכבות ההגנה על הזהות

  • MFA — הבסיס; חוסם את הרוב המוחלט של התקפות סיסמאות. עדיף Number Matching או FIDO2 על פני SMS.
  • Conditional Access — מנוע החלטות: 'אם משתמש בקבוצת Admins ומתחבר ממכשיר לא מנוהל — דרוש MFA או חסום'.
  • RBAC — הרשאות לפי תפקיד על Scope מוגדר (Subscription / Resource Group / Resource).
  • PIM (Privileged Identity Management) — הרשאות Just-In-Time: אדמין מקבל את התפקיד לשעתיים עם אישור ותיעוד.
  • Identity Protection — ניקוד סיכון לפי התנהגות (Impossible Travel, Leaked Credentials).

משמאל האותות: משתמש וקבוצה, מצב המכשיר, מיקום ו־IP, רמת סיכון בהתחברות והאפליקציה המבוקשת. כולם נכנסים למנוע Conditional Access. מימין ההחלטות האפשריות: אישור עם MFA, דרישת מכשיר תואם מדיניות, או חסימה מוחלטת. העיקרון: Never trust, always verify. בשורה התחתונה ההרשאות שאחרי ההתחברות: RBAC לפי תפקיד, PIM להרשאות אדמין זמניות לפי בקשה, ו־Managed Identity במקום סיסמאות בקוד.

בקצרה ובפשטות

  • בענן הזהות היא הפרימטר — כל בקשה נבדקת מחדש, גם 'מבפנים'.
  • Conditional Access שוקל אותות: משתמש, מכשיר, מיקום, סיכון ואפליקציה.
  • התוצאה: אישור עם MFA, דרישת מכשיר תואם, או חסימה.
  • אחרי ההתחברות שולטות ההרשאות: RBAC מצומצם, PIM זמני ו־Managed Identity.

דוגמה מהחייםאדמין מנסה להיכנס ל־Azure Portal ממכשיר פרטי במדינה זרה — המדיניות חוסמת, ואותו אדמין מהמחשב המנוהל נכנס עם MFA ומרים הרשאה ל־4 שעות דרך PIM.

הגנה על נתונים ומשאבים

  • הצפנה: At-Rest (Storage Service Encryption) ו־In-Transit (TLS 1.2+).
  • Key Vault — ניהול מפתחות, סודות ותעודות במקום קבצי קונפיגורציה.
  • Defender for Cloud — Secure Score והתראות על Misconfiguration.
  • Managed Identity — במקום לשמור סיסמה באפליקציה, המשאב עצמו מקבל זהות מנוהלת.

בדוק את עצמך

מה נותן PIM שאין ב־RBAC רגיל?

מהו העיקרון המרכזי של Zero Trust?

העמוד הזה עזר לך?