Skip to content

Dieses Tool ist weder mit der Microsoft Corporation verbunden noch von ihr unterstützt oder gesponsert. Azure, Microsoft Azure und Microsoft Defender for Cloud sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Verständliche Definitionen der Azure-Begriffe zu Protokollierung, Identitäten und Angriffen, die im Blog vorkommen.

Azure-Aktivitätsprotokoll (Activity Log)
Das Log auf Abonnementebene für Vorgänge der Azure-Steuerungsebene: wer welche Ressource wann und von wo erstellt, geändert oder gelöscht hat. 90 Tage aufbewahrt.
Steuerungsebene und Datenebene
Die Azure-Trennung zwischen der Verwaltung von Ressourcen (Steuerungsebene, Azure Resource Manager) und ihrer Nutzung (Datenebene: Secrets, Blobs, Netzwerkverkehr).
Custom Script Extension
Eine Azure-VM-Erweiterung, die Dateien herunterlädt und einen Befehl auf der VM ausführt; installiert über Microsoft.Compute/virtualMachines/extensions/write.
Diagnoseeinstellung
Die Azure Monitor-Konfiguration, die Logs einer Ressource (oder das Activity Log des Abonnements) an Log Analytics, ein Speicherkonto oder Event Hubs sendet.
Zugriffserhöhung (elevateAccess)
Eine Funktion für Globale Administratoren, die User Access Administrator im Stammbereich (/) über alle Azure-Abonnements des Mandanten gewährt.
NSG- und VNet-Flow-Logs
Network Watcher-Logs der IP-Flows durch Netzwerksicherheitsgruppen oder virtuelle Netzwerke: 5-Tupel, Richtung, Entscheidung und Bytes, pro Minute.
Instance Metadata Service (IMDS)
Der VM-lokale Endpunkt unter 169.254.169.254, der Instanzmetadaten bereitstellt und Tokens verwalteter Identitäten an Code auf der VM ausgibt.
Key Vault-Zugriffsrichtlinie
Das ältere Berechtigungsmodell der Key Vault-Datenebene. Ein Prinzipal mit vaults/write (z. B. Contributor) kann sich damit Secret-Zugriff gewähren.
Verwaltete Identität
Eine von Azure verwaltete Entra ID-Identität für eine Ressource wie eine VM oder App, abgerufen über einen lokalen Token-Endpunkt, ohne Geheimnis im Code.
Rollenzuweisung (Azure RBAC)
Die Azure RBAC-Verknüpfung aus Prinzipal, Rollendefinition und Bereich. Ihre Erstellung ist die Operation Microsoft.Authorization/roleAssignments/write.
Run Command (Azure-VM)
Eine Funktion von Azure-VMs, die über den VM-Agenten ein Skript im Gastsystem ausführt – unter Windows als SYSTEM –, ohne Netzwerkzugriff auf die VM.
Dienstprinzipal
Die Identität einer Anwendung in einem Microsoft Entra-Mandanten, mit der Automatisierung Azure per Geheimnis, Zertifikat oder Verbundanmeldeinformation aufruft.
Shared Access Signature (SAS)
Ein signiertes URL-Token für delegierten Zugriff auf Azure Storage. Konto- und Dienst-SAS nutzen den Kontoschlüssel; ihre Erstellung ist nicht überwachbar.

Dieses Tool ist weder mit der Microsoft Corporation verbunden noch von ihr unterstützt oder gesponsert. Azure, Microsoft Azure und Microsoft Defender for Cloud sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.