Перейти к содержимому
AD Academy
Cloud Computing: Архитектура и безопасность
Начальный15 мин.Обновлено: Тема 6 из 8

Контроль безопасности в облаке: Zero Trust, MFA и Conditional Access

Как защитить идентификации и разрешения, когда нет физического периметра.

Не прочитано

Что вы узнаете

  • Уровни защиты идентификации
  • Защита данных и ресурсов
  • Как защитить идентификации и разрешения, когда нет физического периметра.

Перед этой темой стоит прочитать:Сеть в облаке: VNet, Subnet, NSG и подключение к On-Prem

В облаке нет стены — идентификация является новым периметром. Принцип Zero Trust гласит: 'Never trust, always verify' — каждый запрос перепроверяется по пользователю, устройству, местоположению и риску, даже если он исходит изнутри.

Уровни защиты идентификации

  • MFA — основа; блокирует подавляющее большинство атак на пароли. Предпочтительнее Number Matching или FIDO2 вместо SMS.
  • Conditional Access — механизм принятия решений: 'Если пользователь входит в группу Admins и подключается с неуправляемого устройства — требуется MFA или блокировка'.
  • RBAC — разрешения по ролям для определенного Scope (Subscription / Resource Group / Resource).
  • PIM (Privileged Identity Management) — Just-In-Time разрешения: админ получает роль на два часа с одобрением и документированием.
  • Identity Protection — оценка риска по поведению (Impossible Travel, Leaked Credentials).

Слева сигналы: пользователь и группа, состояние устройства, локация и IP, риск входа, приложение. Все они идут в движок Conditional Access. Справа возможные решения: разрешить с MFA, потребовать соответствующее политике устройство или заблокировать вход. Принцип — никому не доверяй, проверяй каждый раз. Внизу слой прав уже после входа: RBAC по ролям, PIM с выдачей админских прав по запросу и на время, Managed Identity вместо паролей в коде.

Коротко и понятно

  • В облаке периметр — это личность: каждый запрос проверяется заново, даже «изнутри».
  • Conditional Access взвешивает сигналы: пользователь, устройство, локация, риск и приложение.
  • Итог: пустить с MFA, потребовать управляемое устройство или заблокировать.
  • После входа решают права: минимальный RBAC, временный PIM и Managed Identity вместо паролей.

Пример из практикиАдмин заходит в Azure Portal с личного ноутбука из другой страны — политика блокирует; с рабочей машины он входит по MFA и берёт права на 4 часа через PIM.

Защита данных и ресурсов

  • Шифрование: At-Rest (Storage Service Encryption) и In-Transit (TLS 1.2+).
  • Key Vault — управление ключами, секретами и сертификатами вместо файлов конфигурации.
  • Defender for Cloud — Secure Score и оповещения о Misconfiguration.
  • Managed Identity — вместо сохранения пароля в приложении, сам ресурс получает управляемое удостоверение.

Проверь себя

Что предоставляет PIM, чего нет в обычном RBAC?

Каков основной принцип Zero Trust?

Эта страница вам помогла?