В облаке нет стены — идентификация является новым периметром. Принцип Zero Trust гласит: 'Never trust, always verify' — каждый запрос перепроверяется по пользователю, устройству, местоположению и риску, даже если он исходит изнутри.
Уровни защиты идентификации
- MFA — основа; блокирует подавляющее большинство атак на пароли. Предпочтительнее Number Matching или FIDO2 вместо SMS.
- Conditional Access — механизм принятия решений: 'Если пользователь входит в группу Admins и подключается с неуправляемого устройства — требуется MFA или блокировка'.
- RBAC — разрешения по ролям для определенного Scope (Subscription / Resource Group / Resource).
- PIM (Privileged Identity Management) — Just-In-Time разрешения: админ получает роль на два часа с одобрением и документированием.
- Identity Protection — оценка риска по поведению (Impossible Travel, Leaked Credentials).
Слева сигналы: пользователь и группа, состояние устройства, локация и IP, риск входа, приложение. Все они идут в движок Conditional Access. Справа возможные решения: разрешить с MFA, потребовать соответствующее политике устройство или заблокировать вход. Принцип — никому не доверяй, проверяй каждый раз. Внизу слой прав уже после входа: RBAC по ролям, PIM с выдачей админских прав по запросу и на время, Managed Identity вместо паролей в коде.
Защита данных и ресурсов
- Шифрование: At-Rest (Storage Service Encryption) и In-Transit (TLS 1.2+).
- Key Vault — управление ключами, секретами и сертификатами вместо файлов конфигурации.
- Defender for Cloud — Secure Score и оповещения о Misconfiguration.
- Managed Identity — вместо сохранения пароля в приложении, сам ресурс получает управляемое удостоверение.