Glossar
Verständliche Definitionen der Azure-Begriffe zu Protokollierung, Identitäten und Angriffen, die im Blog vorkommen.
- Azure-Aktivitätsprotokoll (Activity Log)
- Das Log auf Abonnementebene für Vorgänge der Azure-Steuerungsebene: wer welche Ressource wann und von wo erstellt, geändert oder gelöscht hat. 90 Tage aufbewahrt.
- Steuerungsebene und Datenebene
- Die Azure-Trennung zwischen der Verwaltung von Ressourcen (Steuerungsebene, Azure Resource Manager) und ihrer Nutzung (Datenebene: Secrets, Blobs, Netzwerkverkehr).
- Custom Script Extension
- Eine Azure-VM-Erweiterung, die Dateien herunterlädt und einen Befehl auf der VM ausführt; installiert über Microsoft.Compute/virtualMachines/extensions/write.
- Diagnoseeinstellung
- Die Azure Monitor-Konfiguration, die Logs einer Ressource (oder das Activity Log des Abonnements) an Log Analytics, ein Speicherkonto oder Event Hubs sendet.
- Zugriffserhöhung (elevateAccess)
- Eine Funktion für Globale Administratoren, die User Access Administrator im Stammbereich (/) über alle Azure-Abonnements des Mandanten gewährt.
- NSG- und VNet-Flow-Logs
- Network Watcher-Logs der IP-Flows durch Netzwerksicherheitsgruppen oder virtuelle Netzwerke: 5-Tupel, Richtung, Entscheidung und Bytes, pro Minute.
- Instance Metadata Service (IMDS)
- Der VM-lokale Endpunkt unter 169.254.169.254, der Instanzmetadaten bereitstellt und Tokens verwalteter Identitäten an Code auf der VM ausgibt.
- Key Vault-Zugriffsrichtlinie
- Das ältere Berechtigungsmodell der Key Vault-Datenebene. Ein Prinzipal mit vaults/write (z. B. Contributor) kann sich damit Secret-Zugriff gewähren.
- Verwaltete Identität
- Eine von Azure verwaltete Entra ID-Identität für eine Ressource wie eine VM oder App, abgerufen über einen lokalen Token-Endpunkt, ohne Geheimnis im Code.
- Rollenzuweisung (Azure RBAC)
- Die Azure RBAC-Verknüpfung aus Prinzipal, Rollendefinition und Bereich. Ihre Erstellung ist die Operation Microsoft.Authorization/roleAssignments/write.
- Run Command (Azure-VM)
- Eine Funktion von Azure-VMs, die über den VM-Agenten ein Skript im Gastsystem ausführt – unter Windows als SYSTEM –, ohne Netzwerkzugriff auf die VM.
- Dienstprinzipal
- Die Identität einer Anwendung in einem Microsoft Entra-Mandanten, mit der Automatisierung Azure per Geheimnis, Zertifikat oder Verbundanmeldeinformation aufruft.
- Shared Access Signature (SAS)
- Ein signiertes URL-Token für delegierten Zugriff auf Azure Storage. Konto- und Dienst-SAS nutzen den Kontoschlüssel; ihre Erstellung ist nicht überwachbar.