你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

渗透测试

对应用程序进行渗透测试是在 Azure 上运行这些应用程序的重要组成部分。 无需Microsoft预先批准才能执行此操作,但确实需要遵循已发布的规则。 本文汇总了这些规则,并指向权威来源。

截至 2017 年 6 月 15 日,Microsoft不再需要预先批准对 Azure 资源进行渗透测试。 此流程仅适用于 Microsoft Azure,不适用于其他 Microsoft Cloud Service。

重要

不再需要通知,但客户和授权的第三方必须遵守Microsoft Cloud参与统一渗透测试规则。 参与规则(ROE)是权威来源:本文是摘要。

谁可以参加测试

你可以对你拥有的 Azure 资源进行渗透测试。 第三方(如托管安全服务提供商、咨询公司和红队)也可以测试,前提是他们有资源所有者的明确书面授权。 在开始任何测试之前,请在服务协议中记录授权。 Microsoft不会代表客户授予授权。

如果你将 Azure 用作测试活动的来源(例如,从 Azure 虚拟机或函数中运行渗透测试或红队工具,以针对托管在其他地方的系统进行测试),则 ROE 仍然适用于你,且你对 Azure 的使用仍须遵守订阅条款。 ROE明确禁止使用Microsoft 服务对他人进行钓鱼或其他社会工程攻击。

允许的测试

可以在未经事先批准的情况下对Azure托管的应用程序和服务执行渗透测试。 示例包括:

  • 你的终端托管在Azure 虚拟机上。
  • Azure 应用服务 applications (Web 应用, API Apps, Mobile Apps).
  • Azure Functions 和 API 终结点。
  • Azure 应用服务。
  • 你拥有或明确授权测试部署资源的其他 Azure 服务。

可以执行的标准测试包括:

此列表具有说明性,并不详尽。 交战规则是关于哪些行为被允许的权威依据。

ROE还明确鼓励创建测试账户或试用租户以进行跨账户或跨租户测试场景,生成流量以测试自身应用中的突涌容量,测试租户的安全监控和检测系统,评估条件访问或Intune移动应用管理(MAM)策略,尝试突破像Azure 应用服务这样的共享服务容器或 Azure Functions(成功后负责任披露并立即停止),并试图突破 AI 系统的界限。

红色团队活动

针对您自己的 Azure 资源(或客户的 Azure 资源,前提是已获得明确书面授权)开展的红队活动,同样受相同的 ROE 约束。 在授权范围内,ROE 未列举允许的攻击者技术,因此禁止活动列表才是决定性依据。 请特别注意以下这些约束条件,因为它们会直接影响红队的技战术。

  • 你不能使用、访问或获取非你自己的凭证或其他秘密信息——包括公开泄露的凭证。 在你自己的环境中,攻击你拥有的账户是可以的;重复使用第三方凭证则不行。
  • 如果在测试期间发现Microsoft 联机服务中的漏洞,则必须停止并通过Microsoft 安全响应中心(MSRC)报告该漏洞。 针对Microsoft资产的攻击后行为被禁止,包括枚举内部网络、泄露机密、执行更多代码、横向移动,或超越初步概念验证。
  • 在所有情况下都禁止进行 DDoS 测试。 请改用下面列出的 DDoS 模拟合作伙伴。
  • 不允许产生过多流量的网络密集型模糊或自动测试。

有关针对 Azure AI 工作负载(包括 Azure OpenAI 和 Microsoft Foundry 部署)开展的 AI 专项红队演练,请参阅规划针对大型语言模型(LLM)及其应用程序的红队演练Microsoft AI 红队培训系列

禁止的测试

无论授权如何,都不允许进行以下活动。 这份清单具有说明意义。 ROE是权威来源。

  • 任何类型的拒绝服务(DoS) 测试,包括确定、演示或模拟 DoS 的测试。 在所有情况下,都严格禁止 DDoS 攻击。
  • 访问、扫描或测试你不拥有或未获得明确测试授权的 Azure 租户、系统、日志、数据或存储帐户。
  • 使用、访问或检索不属于您自己的凭证或其他机密信息。
  • 网络密集型的模糊测试,或会产生过多流量的自动化测试。
  • 针对Microsoft员工的网络钓鱼或社交工程攻击,或使用Microsoft 服务(包括Azure)对他人执行钓鱼或社交工程。
  • 针对 Microsoft 在线服务,在初步概念验证之后采取的、超出初始概念验证范围的入侵后或利用后行动,例如枚举内部网络、提取机密信息、执行更多代码、横向移动或跳板攻击。

DDoS 模拟测试

如果需要测试 DDoS 复原能力,可以使用Microsoft批准的模拟合作伙伴。 这些合作伙伴提供未违反渗透测试规则的受控 DDoS 模拟服务:

  • MazeBolt:RADAR™ 平台持续识别并帮助消除 DDoS 漏洞,主动且不中断业务运营。
  • 红色按钮:与专门的专家团队协作,在受控环境中模拟真实 DDoS 攻击方案。
  • RedWolf:具有实时控制的自助服务或引导式 DDoS 测试提供程序。

想了解更多关于这些仿真合作伙伴的信息,请参见 “与仿真合作伙伴测试”。

如果您的测试被标记

Azure对出站和入站流量运行自动滥用检测。 合法测试偶尔会被标记,ROE指出Microsoft可能自行决定中断正在进行的活动,无论该测试是否有效。 如果您收到一则关于符合 ROE 的活动的滥用举报通知,请在回复该通知时提供客户授权以及对范围内活动的说明。 保持授权文件易于获取,以大幅缩短这一过程。

后续步骤