服务商概述
Microsoft Azure 是全球第二大公有云平台,其安全体系以四大支柱构建企业级云原生安全:Microsoft Defender for Cloud(云安全态势管理)、Microsoft Sentinel(SIEM/SOAR)、Entra ID(身份与访问管理) 和 Microsoft Purview(数据治理与合规)。Azure Security 深度集成 Microsoft 365、Office 365、Teams、Power Platform 等办公生态,为企业提供从代码到云再到终端的一体化安全方案。
Azure 安全体系覆盖 60+ 区域、160+ 可用区,服务超过 6 亿 Entra ID 活跃用户和数十万企业客户。其安全运营平台 Sentinel 日均处理 PB 级安全数据,是业界增长最快的云 安全服务之一。
核心优势
- 统一云安全态势管理(CSPM):Microsoft Defender for Cloud 提供跨 Azure、AWS、GCP 的统一安全评估和合规检查,覆盖虚拟机、容器、数据库、函数等 100+ 资源类型。自动发现配置错误、弱密码、未加密存储等风险,并提供修复建议和自动修正策略。
- 原生云 SIEM/SOAR 平台:Microsoft Sentinel 是原生云安全信息和事件管理(SIEM)平台,集成 AI 辅助威胁狩猎、内置 SOAR 自动响应剧本和 150+ 数据连接器。支持从 Azure、AWS、GCP、Office 365、Teams 以及第三方 安全服务商采集日志进行统一分析。
- 业界领先的身份安全:Entra ID(原 Azure Active Directory)是全球使用最广泛的企业身份平台之一,服务 6 亿+ 用户。提供条件访问、Identity Protection(身份保护)、Privileged Identity Management(PIM)、Passwordless 无密码认证等先进身份安全能力。
- 统一数据治理与合规:Microsoft Purview 提供数据映射与编目、敏感数据分类、数据生命周期管理和合规审计。与 Defender for Cloud 和 Sentinel 集成支持端到端的数据安全防护,覆盖云上和本地的混合数据源。
- 深度 Microsoft 365 集成:Azure Security 与 Microsoft 365 Defender(终端的、邮件、协作工具)原生联动,实现从云工作负载到用户终端再到办公协作的端到端威胁可见性和自动响应。
产品生态
Microsoft Defender for Cloud
Defender for Cloud 是统一云安全态势管理(CSPM)和云工作负载保护平台(CWPP)。自动评估云资源的安全配置合规性(支持 CIS、NIST、PCI DSS、SOC 2 等框架),提供安全评分和安全改进建议。支持 EC2、VM、容器注册表、SQL 数据库、Key Vault、存储账户等 100+ 资源类型的安全评估。高级版(Defender for Cloud 计划 2)包含云工作负载保护,支持实时威胁检测和文件完整性监控。
Microsoft Sentinel
Sentinel 是原生云 SIEM 和 SOAR 解决方案。关键能力包括:150+ 开箱即用数据连接器(Azure 服务、AWS、GCP、Office 365、Teams、Okta、Palo Alto Networks、第三方安全服务等);内置 MITRE ATT&CK 框架映射的威胁分析规则;AI 辅助的 UEBA(用户与实体行为分析);自动化安全响应剧本(基于 Azure Logic Apps);融合 Microsoft 365 Defender 告警的统一狩猎体验。Sentinel 按数据摄入量计费,适用于从中小组织到跨国企业的不同规模。
Entra ID(原 Azure Active Directory)
Entra ID 是 Azure 的身份与访问管理平台。核心安全功能包括:条件访问(Conditional Access)策略引擎、Identity Protection(风险检测与自动响应)、Privileged Identity Management(PIM,即时权限提升)、Passwordless(无密码认证,支持 FIDO2、Windows Hello、MS Authenticator)、Identity Governance(身份治理,包括访问审查和 entitlement 管理)。Entra ID 的外部身份支持 B2B 协作和 B2C 客户身份管理。
Microsoft Purview
Purview 是统一数据治理与合规平台。提供数据映射(扫描和编目企业数据源)、数据分类(自动识别敏感数据)、数据生命周期管理(保留策略和删除策略)、审计与合规搜索(访问 Microsoft 365 和 Azure 数据源的统一审计日志)。Purview 风险与合规功能包括内部风险管理、信息屏障、通信合规和 eDiscovery 电子发现。
不足之处
- 产品线复杂,功能交叉:Defender for Cloud、Sentinel、Purview 三者的安全覆盖范围有重叠,容易造成冗余投入。建议先以 Defender for Cloud(CSPM)+ Sentinel(SIEM)为核心组合,再按需扩展 Purview。
- 多云覆盖深度有限:对 AWS 和 GCP 的安全评估深度不如 AWS Security 或 Google Cloud SCC 原生服务,部分事件需要格式转换。建议多云环境中以 Azure Security 为统一监控层,辅以各云原生安全服务。
- Sentinel 日志成本较高:PB 级日志摄入场景下 Sentinel 月费可达数万美元。建议通过数据分类过滤、低价值日志本地存储和日志保留期优化来控制成本。
适用场景
- Microsoft 365 深度用户(★★★★★):已使用 Office 365、Teams、Dynamics 365 的企业,Azure Security 与办公生态的原生集成是最佳选择。
- Windows/.NET 技术栈团队(★★★★★):深度使用 Windows Server、SQL Server、.NET、Power Platform 的团队可直接获得最佳安全覆盖率。
- 法规合规需求高的企业(★★★★★):金融、医疗行业借助 Purview 合规管理和 Defender for Cloud 自动化检查满足 GDPR、HIPAA、PCI DSS 等认证。
- 多云安全统一管理(★★★★):Sentinel 配合 150+ 连接器实现多云统一 SIEM,适合将 Azure 作为安全运营中心的企业。
价格参考
| 服务 | 起步价格 | 计费方式 |
|---|---|---|
| Defender for Cloud 计划 1 | $15/节点/月 | 按受保护的资源数计费 |
| Defender for Cloud 计划 2 | $15/节点/月 | 包含 CWPP 高级保护 |
| Microsoft Sentinel | $2.46/GB 摄入数据 | 按日志摄入量计费 |
| Entra ID P1 | $6/用户/月 | 按用户数计费 |
| Entra ID P2 | $9/用户/月 | 含 Identity Protection 和 PIM |
| Purview | 按数据量计费 | 数据映射 + 数据分类 + 合规管理 |
注:以上为按需价格,企业协议(EA)和 M365 捆绑许可可获得折扣。
常见问题
-
Azure Security 和 AWS Security 有什么区别? Azure Security 的最大差异化优势在于与 Microsoft 365 办公生态的深度集成和 Entra ID 身份管理平台。AWS Security 的优势在于更广泛的服务品类和更成熟的多区域覆盖。选择取决于现有技术栈和团队技能,安全架构参考 网站安全最佳实践。
-
Sentinel 和 Defender for Cloud 可以只用其中一个吗? 可以。小团队可以仅用 Defender for Cloud(免费版含 CSPM 基础功能)满足基本安全评估需求。Sentinel 适合有专职安全运营团队、需要 SIEM/SOAR 能力的企业。建议两者配合使用以获得最佳防护效果,SIEM 选型参考 网络安全威胁态势。
-
Entra ID P1 和 P2 怎么选? P1($6/用户/月)包含条件访问和 MFA,适合大多数企业。P2($9/用户/月)增加 Identity Protection(风险检测)和 PIM(权限管理),适合高安全要求的金融、科技行业,身份安全参考 零信任架构入门。
-
Azure Security 适合中小团队吗? 适合。Defender for Cloud 免费版已提供基础安全评分和改进建议,Sentinel 有免费数据配额(前 31 天 5GB/天免费),可按需逐步升级,安全实践参考 网站安全清单。