在香港部署微软云(Azure)服务器时,须关注数据主权与法律合规。首先评估是否存在需存放于香港或中国境内的数据(例如受香港个人资料(隐私)条例约束的数据)。其次,要确认Azure 区域选择、加密与密钥管理(Key Vault)配置、跨境认证流量是否合规。最后考虑对身份流量的延迟与可用性影响,必要时使用就近区域或容灾策略来保证身份验证可用性。
建议将敏感数据的密钥保存在受控的Azure Key Vault中,并启用硬件安全模块(HSM)托管的密钥。为满足合规,记录密钥访问审计、设定严格的访问策略。
若采用Azure AD 交互认证或联合身份(AD FS),需评估跨境流量对性能与合规的影响,必要时采用本地缓存或混合身份方案。
与法律顾问沟通香港当地与跨境的法规要求,并将合规结果纳入身份与访问控制设计中。
设计身份架构应遵循最小权限原则与分层信任。若企业有本地Active Directory,推荐使用Azure AD Connect实现混合身份。选择合适的同步模式(Password Hash Sync、Pass-through Authentication或Federation)要基于安全、可用性与合规需求。启用seamless SSO提升用户体验,同时对关键账户使用强制化的多因素验证。
Password Hash Sync适用于简单高可用场景,Pass-through或Federation在需要保留本地验证控制时更合适。
对应用使用托管身份(Managed Identity)或受限的服务主体,并为其分配最小化作用域的权限,避免使用长期密码凭证。
将日常操作账户与特权管理员账户分离,特权账户需通过专用受控终端或专用工作站访问。
使用Azure RBAC实现资源层级的精细权限控制,优先使用内置角色并仅在必要时创建自定义角色。对高风险权限(例如所有者、用户管理员)启用Privileged Identity Management(PIM)以实现Just-In-Time(JIT)权限申请、审批与自动到期。设置审批流程、操作审计与突发“break glass”账户的受控流程。
按订阅、资源组和资源分层授权,避免在订阅层给予过多权限;用资源组隔离不同业务边界。
配置PIM的激活时长、审批流程、MFA要求及激活原因记录,确保临时提权可追溯。
为紧急情况预置受限的救援账户并储存在安全保管库,同时对其每次使用进行强制审计与通知。
在香港环境下,建议对所有管理员与敏感访问启用MFA(多因素认证),并借助条件访问(Conditional Access)实现基于位置、设备合规性和风险信号的动态策略。例如:对来自非香港IP或未知设备的登录要求更强的验证,禁止旧式认证协议,允许可信IP范围(如公司固定出口)免除部分二次验证。
配置命名位置以标识香港办公网段,结合条件访问限制高风险国家或外部网络的访问。
要求设备通过Intune或其他MAM/MDE检测为合规设备,优先使用FIDO2或证书式认证提升安全性。
对外部宾客账号(B2B)设置更严格的条件访问,并对外部邀请流程实行审批与最小权限隔离。
建立全面的身份日志策略:启用Azure AD Sign-in和Audit日志、将诊断设置发送到Log Analytics或Azure Sentinel进行长期保存与关联分析。定义关键警报(异常登录地理位置、高速失败登录、特权提权行为),并为严重事件制定自动化响应Playbook。定期回顾访问日志、角色分配与PIM活动,确保快速检测与响应身份相关的威胁。
根据合规要求设置日志保留期,并确保日志完整性与访问控制。
在Sentinel或SIEM中建立基于行为的检测(UEBA),并结合Microsoft Defender for Identity等工具提升检测能力。
将检测到的身份异常纳入事件响应流程,定期演练恢复与取证步骤,验证PIM与救援账户流程的有效性。