mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/aws-security/aws-services/aws-organiza
This commit is contained in:
@@ -4,7 +4,7 @@
|
||||
|
||||
## SQS
|
||||
|
||||
Amazon Simple Queue Service (SQS) jest przedstawiana jako **w pełni zarządzana usługa kolejkowania wiadomości**. Jej główną funkcją jest wspieranie skalowania i odseparowywania mikroserwisów, systemów rozproszonych oraz aplikacji bezserwerowych. Usługa została zaprojektowana w celu usunięcia potrzeby zarządzania i obsługi middleware opartego na wiadomościach, co często może być skomplikowane i zasobożerne. To wyeliminowanie złożoności pozwala programistom skierować swoje wysiłki na bardziej innowacyjne i wyróżniające aspekty ich pracy.
|
||||
Amazon Simple Queue Service (SQS) jest przedstawiany jako **w pełni zarządzana usługa kolejkowania wiadomości**. Jego główną funkcją jest wspieranie skalowania i odseparowywania mikroserwisów, systemów rozproszonych oraz aplikacji bezserwerowych. Usługa została zaprojektowana w celu usunięcia potrzeby zarządzania i obsługi middleware opartego na wiadomościach, co często może być skomplikowane i zasobożerne. To wyeliminowanie złożoności pozwala programistom skierować swoje wysiłki na bardziej innowacyjne i wyróżniające aspekty ich pracy.
|
||||
|
||||
### Enumeration
|
||||
```bash
|
||||
|
||||
@@ -1,8 +1,8 @@
|
||||
# Az - Utrzymywanie w magazynie kolejek
|
||||
# Az - Queue Storage Persistence
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Kolejka
|
||||
## Queue
|
||||
|
||||
Aby uzyskać więcej informacji, sprawdź:
|
||||
|
||||
@@ -10,7 +10,7 @@ Aby uzyskać więcej informacji, sprawdź:
|
||||
../az-services/az-queue-enum.md
|
||||
{{#endref}}
|
||||
|
||||
### Akcje: `Microsoft.Storage/storageAccounts/queueServices/queues/write`
|
||||
### Actions: `Microsoft.Storage/storageAccounts/queueServices/queues/write`
|
||||
|
||||
To uprawnienie pozwala atakującemu na tworzenie lub modyfikowanie kolejek i ich właściwości w ramach konta magazynu. Może być używane do tworzenia nieautoryzowanych kolejek, modyfikowania metadanych lub zmiany list kontroli dostępu (ACL), aby przyznać lub ograniczyć dostęp. Ta zdolność może zakłócać przepływy pracy, wstrzykiwać złośliwe dane, eksfiltrując wrażliwe informacje lub manipulować ustawieniami kolejek, aby umożliwić dalsze ataki.
|
||||
```bash
|
||||
|
||||
+3
-3
@@ -32,7 +32,7 @@ az storage message put --queue-name <queue-name> --content "Injected malicious m
|
||||
```
|
||||
### DataActions: `Microsoft.Storage/storageAccounts/queueServices/queues/messages/write`
|
||||
|
||||
To uprawnienie pozwala atakującemu na dodawanie nowych wiadomości lub aktualizowanie istniejących w Azure Storage Queue. Używając tego, mogą wprowadzać szkodliwą treść lub zmieniać istniejące wiadomości, co może wprowadzać w błąd aplikacje lub powodować niepożądane zachowania w systemach, które polegają na kolejce.
|
||||
To uprawnienie pozwala atakującemu na dodawanie nowych wiadomości lub aktualizowanie istniejących w Azure Storage Queue. Używając tego, mogą wprowadzać szkodliwe treści lub zmieniać istniejące wiadomości, co może wprowadzać w błąd aplikacje lub powodować niepożądane zachowania w systemach, które polegają na kolejce.
|
||||
```bash
|
||||
az storage message put --queue-name <queue-name> --content "Injected malicious message" --account-name <storage-account>
|
||||
|
||||
@@ -46,7 +46,7 @@ az storage message update --queue-name <queue-name> \
|
||||
```
|
||||
### Actions: `Microsoft.Storage/storageAccounts/queueServices/queues/delete`
|
||||
|
||||
To uprawnienie pozwala atakującemu na usunięcie kolejek w ramach konta magazynowego. Wykorzystując tę zdolność, atakujący może trwale usunąć kolejki i wszystkie ich powiązane wiadomości, co powoduje znaczne zakłócenia w przepływie pracy i prowadzi do krytycznej utraty danych dla aplikacji, które polegają na dotkniętych kolejkach. Ta akcja może być również używana do sabotażu usług poprzez usunięcie istotnych komponentów systemu.
|
||||
To uprawnienie pozwala atakującemu na usunięcie kolejek w ramach konta magazynowego. Wykorzystując tę zdolność, atakujący może trwale usunąć kolejki i wszystkie ich powiązane wiadomości, co powoduje znaczące zakłócenia w przepływie pracy i prowadzi do krytycznej utraty danych dla aplikacji, które polegają na dotkniętych kolejkach. Ta akcja może być również użyta do sabotażu usług poprzez usunięcie istotnych komponentów systemu.
|
||||
```bash
|
||||
az storage queue delete --name <queue-name> --account-name <storage-account>
|
||||
```
|
||||
@@ -58,7 +58,7 @@ az storage message clear --queue-name <queue-name> --account-name <storage-accou
|
||||
```
|
||||
### Actions: `Microsoft.Storage/storageAccounts/queueServices/queues/write`
|
||||
|
||||
To uprawnienie pozwala atakującemu na tworzenie lub modyfikowanie kolejek i ich właściwości w ramach konta magazynu. Może być używane do tworzenia nieautoryzowanych kolejek, modyfikowania metadanych lub zmiany list kontroli dostępu (ACL), aby przyznać lub ograniczyć dostęp. Ta zdolność może zakłócać przepływy pracy, wstrzykiwać złośliwe dane, eksfiltrując wrażliwe informacje lub manipulować ustawieniami kolejek, aby umożliwić dalsze ataki.
|
||||
To uprawnienie pozwala atakującemu na tworzenie lub modyfikowanie kolejek i ich właściwości w ramach konta magazynu. Może być używane do tworzenia nieautoryzowanych kolejek, modyfikowania metadanych lub zmiany list kontroli dostępu (ACL), aby przyznać lub ograniczyć dostęp. Ta zdolność może zakłócić przepływy pracy, wstrzyknąć złośliwe dane, wykradać wrażliwe informacje lub manipulować ustawieniami kolejek, aby umożliwić dalsze ataki.
|
||||
```bash
|
||||
az storage queue create --name <new-queue-name> --account-name <storage-account>
|
||||
|
||||
|
||||
+1
-1
@@ -36,7 +36,7 @@ az servicebus topic subscription delete --resource-group <ResourceGroupName> --n
|
||||
```
|
||||
### Actions: `Microsoft.ServiceBus/namespaces/queues/write` (`Microsoft.ServiceBus/namespaces/queues/read`)
|
||||
|
||||
Atakujący z uprawnieniami do tworzenia lub modyfikowania kolejek Azure Service Bus (aby zmodyfikować kolejkę, będziesz również potrzebować akcji: `Microsoft.ServiceBus/namespaces/queues/read`) może to wykorzystać do przechwytywania danych, zakłócania przepływów pracy lub umożliwienia nieautoryzowanego dostępu. Mogą zmieniać krytyczne konfiguracje, takie jak przekazywanie wiadomości do złośliwych punktów końcowych, dostosowywanie TTL wiadomości w celu niewłaściwego przechowywania lub usuwania danych, lub włączanie dead-lettering w celu zakłócania obsługi błędów. Dodatkowo mogą manipulować rozmiarami kolejek, czasami blokady lub statusami, aby zakłócać funkcjonalność usługi lub unikać wykrycia, co czyni to istotnym ryzykiem po eksploatacji.
|
||||
Napastnik z uprawnieniami do tworzenia lub modyfikowania kolejek Azure Service Bus (aby zmodyfikować kolejkę, będziesz również potrzebować akcji: `Microsoft.ServiceBus/namespaces/queues/read`) może to wykorzystać do przechwytywania danych, zakłócania przepływów pracy lub umożliwienia nieautoryzowanego dostępu. Mogą zmieniać krytyczne konfiguracje, takie jak przekazywanie wiadomości do złośliwych punktów końcowych, dostosowywanie TTL wiadomości w celu niewłaściwego przechowywania lub usuwania danych, lub włączanie dead-lettering w celu zakłócania obsługi błędów. Dodatkowo mogą manipulować rozmiarami kolejek, czasami blokady lub statusami, aby zakłócać funkcjonalność usługi lub unikać wykrycia, co czyni to istotnym ryzykiem po eksploatacji.
|
||||
```bash
|
||||
az servicebus queue create --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --name <QueueName>
|
||||
az servicebus queue update --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --name <QueueName>
|
||||
|
||||
+2
-2
@@ -12,7 +12,7 @@ Aby uzyskać więcej informacji na temat SQL Database, sprawdź:
|
||||
|
||||
### `Microsoft.Sql/servers/databases/read`, `Microsoft.Sql/servers/read` && `Microsoft.Sql/servers/databases/write`
|
||||
|
||||
Dzięki tym uprawnieniom, atakujący może tworzyć i aktualizować bazy danych w skompromitowanym środowisku. Ta aktywność po eksploatacji może pozwolić atakującemu na dodanie złośliwych danych, modyfikację konfiguracji bazy danych lub wstawienie tylnej furtki dla dalszej persystencji, co potencjalnie może zakłócić operacje lub umożliwić dodatkowe złośliwe działania.
|
||||
Dzięki tym uprawnieniom, atakujący może tworzyć i aktualizować bazy danych w skompromitowanym środowisku. Ta aktywność poeksploatacyjna może pozwolić atakującemu na dodanie złośliwych danych, modyfikację konfiguracji bazy danych lub wstawienie tylnej furtki dla dalszej persystencji, co potencjalnie może zakłócić operacje lub umożliwić dodatkowe złośliwe działania.
|
||||
```bash
|
||||
# Create Database
|
||||
az sql db create --resource-group <resource-group> --server <server-name> --name <new-database-name>
|
||||
@@ -32,7 +32,7 @@ az sql db restore \
|
||||
```
|
||||
### `Microsoft.Sql/servers/elasticPools/write` && `Microsoft.Sql/servers/elasticPools/read`
|
||||
|
||||
Dzięki tym uprawnieniom, atakujący może tworzyć i aktualizować elasticPools w skompromitowanym środowisku. Ta aktywność po eksploatacji może pozwolić atakującemu na dodanie złośliwych danych, modyfikację konfiguracji bazy danych lub wstawienie tylnej furtki dla dalszej persystencji, co potencjalnie może zakłócić operacje lub umożliwić dodatkowe złośliwe działania.
|
||||
Dzięki tym uprawnieniom, atakujący może tworzyć i aktualizować elasticPools w skompromitowanym środowisku. Ta aktywność poeksploatacyjna może pozwolić atakującemu na dodanie złośliwych danych, modyfikację konfiguracji bazy danych lub wstawienie tylnej furtki dla dalszej persystencji, co potencjalnie może zakłócić operacje lub umożliwić dodatkowe złośliwe działania.
|
||||
```bash
|
||||
# Create Elastic Pool
|
||||
az sql elastic-pool create \
|
||||
|
||||
@@ -26,13 +26,13 @@ az storage message get --queue-name <queue_name> --account-name <storage_account
|
||||
```
|
||||
### DataActions: `Microsoft.Storage/storageAccounts/queueServices/queues/messages/add/action`
|
||||
|
||||
Dzięki temu uprawnieniu, atakujący może dodawać nowe wiadomości do kolejki Azure Storage. Umożliwia to wstrzykiwanie złośliwych lub nieautoryzowanych danych do kolejki, co może prowadzić do wywołania niezamierzonych działań lub zakłócenia działania usług downstream, które przetwarzają wiadomości.
|
||||
Dzięki temu uprawnieniu, atakujący może dodawać nowe wiadomości do kolejki Azure Storage. Umożliwia to wstrzykiwanie złośliwych lub nieautoryzowanych danych do kolejki, co może prowadzić do wywołania niezamierzonych działań lub zakłócenia pracy usług downstream, które przetwarzają wiadomości.
|
||||
```bash
|
||||
az storage message put --queue-name <queue-name> --content "Injected malicious message" --account-name <storage-account>
|
||||
```
|
||||
### DataActions: `Microsoft.Storage/storageAccounts/queueServices/queues/messages/write`
|
||||
|
||||
To uprawnienie pozwala atakującemu na dodawanie nowych wiadomości lub aktualizowanie istniejących w Azure Storage Queue. Używając tego, mogą wprowadzać szkodliwą treść lub zmieniać istniejące wiadomości, co może wprowadzać w błąd aplikacje lub powodować niepożądane zachowania w systemach, które polegają na kolejce.
|
||||
To uprawnienie pozwala atakującemu na dodawanie nowych wiadomości lub aktualizowanie istniejących w Azure Storage Queue. Korzystając z tego, mogą wprowadzać szkodliwe treści lub zmieniać istniejące wiadomości, co może wprowadzać w błąd aplikacje lub powodować niepożądane zachowania w systemach, które polegają na kolejce.
|
||||
```bash
|
||||
az storage message put --queue-name <queue-name> --content "Injected malicious message" --account-name <storage-account>
|
||||
|
||||
|
||||
+6
-6
@@ -12,7 +12,7 @@ Aby uzyskać więcej informacji, sprawdź:
|
||||
|
||||
### Microsoft.ServiceBus/namespaces/authorizationrules/listKeys/action OR Microsoft.ServiceBus/namespaces/authorizationrules/regenerateKeys/action
|
||||
|
||||
Te uprawnienia pozwalają na uzyskanie lub regenerację kluczy dla lokalnych reguł autoryzacji w obrębie przestrzeni nazw Service Bus. Używając tych kluczy, możliwe jest uwierzytelnienie się jako przestrzeń nazw Service Bus, co umożliwia wysyłanie wiadomości do dowolnej kolejki lub tematu, odbieranie wiadomości z dowolnej kolejki lub subskrypcji, lub potencjalne interakcje z systemem w sposób, który może zakłócić operacje, podszywać się pod ważnych użytkowników lub wstrzykiwać złośliwe dane do przepływu wiadomości.
|
||||
Te uprawnienia pozwalają na uzyskanie lub regenerację kluczy dla lokalnych reguł autoryzacji w obrębie przestrzeni nazw Service Bus. Używając tych kluczy, możliwe jest uwierzytelnienie się jako przestrzeń nazw Service Bus, co umożliwia wysyłanie wiadomości do dowolnej kolejki lub tematu, odbieranie wiadomości z dowolnej kolejki lub subskrypcji, lub potencjalnie interakcję z systemem w sposób, który może zakłócić operacje, podszywać się pod ważnych użytkowników lub wstrzykiwać złośliwe dane do przepływu wiadomości.
|
||||
|
||||
Należy zauważyć, że domyślnie reguła **`RootManageSharedAccessKey` ma pełną kontrolę** nad przestrzenią nazw Service Bus i jest używana przez `az` cli, jednak mogą istnieć inne reguły z innymi wartościami kluczy.
|
||||
```bash
|
||||
@@ -31,7 +31,7 @@ az servicebus namespace authorization-rule create --authorization-rule-name "myR
|
||||
>[!WARNING]
|
||||
>To polecenie nie zwraca kluczy, więc musisz je uzyskać za pomocą poprzednich poleceń (i uprawnień), aby podnieść uprawnienia.
|
||||
|
||||
Ponadto, za pomocą tego polecenia (i `Microsoft.ServiceBus/namespaces/authorizationRules/read`), jeśli wykonasz tę akcję za pomocą Azure CLI, możliwe jest zaktualizowanie istniejącej reguły autoryzacji i nadanie jej większych uprawnień (w przypadku, gdy ich brakowało) za pomocą następującego polecenia:
|
||||
Ponadto, za pomocą tego polecenia (i `Microsoft.ServiceBus/namespaces/authorizationRules/read`), jeśli wykonasz tę akcję przez Azure CLI, możliwe jest zaktualizowanie istniejącej reguły autoryzacji i nadanie jej większych uprawnień (w przypadku, gdy ich brakowało) za pomocą następującego polecenia:
|
||||
```bash
|
||||
az servicebus namespace authorization-rule update \
|
||||
--resource-group <MyResourceGroup> \
|
||||
@@ -41,7 +41,7 @@ az servicebus namespace authorization-rule update \
|
||||
```
|
||||
### Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/ListKeys/action OR Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/regenerateKeys/action
|
||||
|
||||
Specyficzne tematy i kolejki w obrębie przestrzeni nazw Service Bus mogą mieć własne zasady autoryzacji, które mogą być używane do kontrolowania dostępu do jednostki. Posiadając te uprawnienia, możesz **pobierać lub regenerować klucze dla tych lokalnych zasad autoryzacji**, co umożliwia uwierzytelnienie się jako jednostka i potencjalnie wysyłanie lub odbieranie wiadomości, zarządzanie subskrypcjami lub interakcję z systemem w sposób, który może zakłócać operacje, podszywać się pod ważnych użytkowników lub wstrzykiwać złośliwe dane do przepływu wiadomości.
|
||||
Specyficzne tematy i kolejki w obrębie przestrzeni nazw Service Bus mogą mieć własne zasady autoryzacji, które mogą być używane do kontrolowania dostępu do encji. Posiadając te uprawnienia, możesz **pobierać lub regenerować klucze dla tych lokalnych zasad autoryzacji**, co umożliwia uwierzytelnienie się jako encja i potencjalnie wysyłanie lub odbieranie wiadomości, zarządzanie subskrypcjami lub interakcję z systemem w sposób, który może zakłócać operacje, podszywać się pod ważnych użytkowników lub wstrzykiwać złośliwe dane do przepływu wiadomości.
|
||||
```bash
|
||||
# List keys (topics)
|
||||
az servicebus topic authorization-rule keys list --resource-group <res-group> --namespace-name <namespace-name> --topic-name <topic-name> --name <auth-rule-name>
|
||||
@@ -57,7 +57,7 @@ az servicebus queue authorization-rule keys renew --key [PrimaryKey|SecondaryKey
|
||||
```
|
||||
### Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/write
|
||||
|
||||
Dzięki temu uprawnieniu możliwe jest **utworzenie nowej reguły autoryzacji** ze wszystkimi uprawnieniami i własnymi kluczami z:
|
||||
Dzięki temu uprawnieniu można **utworzyć nową regułę autoryzacji** ze wszystkimi uprawnieniami i własnymi kluczami z:
|
||||
```bash
|
||||
# In a topic
|
||||
az servicebus topic authorization-rule create --resource-group <res-group> --namespace-name <namespace-name> --topic-name <topic-name> --name <auth-rule-name> --rights Manage Listen Send
|
||||
@@ -131,7 +131,7 @@ az rest --method post \
|
||||
```
|
||||
### Odbierz za pomocą kluczy (Microsoft.ServiceBus/namespaces/authorizationRules/listkeys/action OR Microsoft.ServiceBus/namespaces/authorizationRules/regenerateKeys/action)
|
||||
|
||||
Możesz uzyskać PrimaryConnectionString, który służy jako poświadczenie dla przestrzeni nazw Service Bus. Używając tego ciągu połączenia, możesz odbierać wiadomości z dowolnej kolejki lub subskrypcji w obrębie przestrzeni nazw, co umożliwia dostęp do potencjalnie wrażliwych lub krytycznych danych, umożliwiając eksfiltrację danych lub zakłócanie przetwarzania wiadomości i przepływów pracy aplikacji. Ta metoda działa, jeśli `--disable-local-auth` jest ustawione na false.
|
||||
Możesz pobrać PrimaryConnectionString, który służy jako poświadczenie dla przestrzeni nazw Service Bus. Używając tego ciągu połączenia, możesz odbierać wiadomości z dowolnej kolejki lub subskrypcji w obrębie przestrzeni nazw, co umożliwia dostęp do potencjalnie wrażliwych lub krytycznych danych, umożliwiając eksfiltrację danych lub zakłócanie przetwarzania wiadomości i przepływów pracy aplikacji. Ta metoda działa, jeśli `--disable-local-auth` jest ustawione na false.
|
||||
```python
|
||||
import asyncio
|
||||
from azure.servicebus.aio import ServiceBusClient
|
||||
@@ -199,7 +199,7 @@ az rest --method get \
|
||||
--uri "https://<NAMESPACE>.servicebus.windows.net/<ENTITY>/messages?timeout=60&PreviousSequenceNumber=<LAST_SEQUENCE_NUMBER>&api-version=2017-04" \
|
||||
--headers "Authorization=SharedAccessSignature sr=<URI_ENCODED_RESOURCE>&sig=<SIGNATURE>&se=<EXPIRY>&skn=<KEYNAME>"
|
||||
```
|
||||
Please provide the text you would like translated.
|
||||
Please provide the text you would like me to translate.
|
||||
```bash
|
||||
#Get a message
|
||||
az rest --method post \
|
||||
|
||||
@@ -4,7 +4,7 @@
|
||||
|
||||
## Podstawowe informacje
|
||||
|
||||
Azure Queue Storage to usługa w chmurze Azure firmy Microsoft zaprojektowana do kolejkowania wiadomości między komponentami aplikacji, **umożliwiająca asynchroniczną komunikację i odseparowanie**. Umożliwia przechowywanie nieograniczonej liczby wiadomości, z których każda ma rozmiar do 64 KB, i obsługuje operacje takie jak tworzenie i usuwanie kolejek, dodawanie, pobieranie, aktualizowanie i usuwanie wiadomości, a także zarządzanie metadanymi i politykami dostępu. Chociaż zazwyczaj przetwarza wiadomości w sposób FIFO (first-in-first-out), ścisłe FIFO nie jest gwarantowane.
|
||||
Azure Queue Storage to usługa w chmurze Azure firmy Microsoft zaprojektowana do kolejkowania wiadomości między komponentami aplikacji, **umożliwiająca asynchroniczną komunikację i odseparowanie**. Umożliwia przechowywanie nieograniczonej liczby wiadomości, z których każda ma rozmiar do 64 KB, i obsługuje operacje takie jak tworzenie i usuwanie kolejek, dodawanie, pobieranie, aktualizowanie i usuwanie wiadomości, a także zarządzanie metadanymi i politykami dostępu. Chociaż zazwyczaj przetwarza wiadomości w sposób first-in-first-out (FIFO), ścisłe FIFO nie jest gwarantowane.
|
||||
|
||||
### Enumeracja
|
||||
|
||||
|
||||
@@ -4,7 +4,7 @@
|
||||
|
||||
## Service Bus
|
||||
|
||||
Azure Service Bus to oparta na chmurze **usługa komunikacyjna**, zaprojektowana w celu umożliwienia niezawodnej **komunikacji między różnymi częściami aplikacji lub oddzielnymi aplikacjami**. Działa jako bezpieczny pośrednik, zapewniając, że wiadomości są bezpiecznie dostarczane, nawet jeśli nadawca i odbiorca nie działają jednocześnie. Dzięki odseparowaniu systemów, pozwala aplikacjom działać niezależnie, jednocześnie wymieniając dane lub instrukcje. Jest szczególnie przydatna w scenariuszach wymagających równoważenia obciążenia wśród wielu pracowników, niezawodnego dostarczania wiadomości lub złożonej koordynacji, takiej jak przetwarzanie zadań w kolejności lub bezpieczne zarządzanie dostępem.
|
||||
Azure Service Bus to oparta na chmurze **usługa komunikacyjna**, zaprojektowana w celu umożliwienia niezawodnej **komunikacji między różnymi częściami aplikacji lub oddzielnymi aplikacjami**. Działa jako bezpieczny pośrednik, zapewniając, że wiadomości są bezpiecznie dostarczane, nawet jeśli nadawca i odbiorca nie działają jednocześnie. Dzięki odseparowaniu systemów, pozwala aplikacjom działać niezależnie, jednocześnie wymieniając dane lub instrukcje. Jest szczególnie przydatna w scenariuszach wymagających równoważenia obciążenia między wieloma pracownikami, niezawodnego dostarczania wiadomości lub złożonej koordynacji, takiej jak przetwarzanie zadań w kolejności lub bezpieczne zarządzanie dostępem.
|
||||
|
||||
### Key Concepts
|
||||
|
||||
@@ -27,8 +27,8 @@ https://<namespace>.servicebus.windows.net:443/
|
||||
Niektóre zaawansowane funkcje to:
|
||||
|
||||
- **Message Sessions**: Zapewnia przetwarzanie FIFO i wspiera wzorce request-response.
|
||||
- **Auto-Forwarding**: Przenosi wiadomości między kolejkami lub tematami w tej samej przestrzeni nazw.
|
||||
- **Dead-Lettering**: Zbiera wiadomości, które nie mogły zostać dostarczone do przeglądu.
|
||||
- **Auto-Forwarding**: Przenosi wiadomości między kolejkami lub tematami w tym samym przestrzeni nazw.
|
||||
- **Dead-Lettering**: Zbiera wiadomości, które nie mogły być dostarczone do przeglądu.
|
||||
- **Scheduled Delivery**: Opóźnia przetwarzanie wiadomości na przyszłe zadania.
|
||||
- **Message Deferral**: Odkłada pobieranie wiadomości do momentu, gdy będzie to możliwe.
|
||||
- **Transactions**: Grupuje operacje w atomowe wykonanie.
|
||||
@@ -37,28 +37,28 @@ Niektóre zaawansowane funkcje to:
|
||||
- **Duplicate Detection**: Usuwa duplikaty wiadomości podczas ponownych wysyłek.
|
||||
- **Batch Deletion**: Masowo usuwa wygasłe lub niepotrzebne wiadomości.
|
||||
|
||||
### Authorization-Rule / SAS Policy
|
||||
### Reguła autoryzacji / Polityka SAS
|
||||
|
||||
Polityki SAS definiują uprawnienia dostępu do jednostek Azure Service Bus w przestrzeni nazw (najważniejsza), kolejek i tematów. Każda polityka ma następujące komponenty:
|
||||
|
||||
- **Permissions**: Checkboxy do określenia poziomów dostępu:
|
||||
- **Permissions**: Pola wyboru do określenia poziomów dostępu:
|
||||
- Manage: Przyznaje pełną kontrolę nad jednostką, w tym zarządzanie konfiguracją i uprawnieniami.
|
||||
- Send: Umożliwia wysyłanie wiadomości do jednostki.
|
||||
- Listen: Umożliwia odbieranie wiadomości z jednostki.
|
||||
- **Primary and Secondary Keys**: To klucze kryptograficzne używane do generowania bezpiecznych tokenów do uwierzytelniania dostępu.
|
||||
- **Primary and Secondary Connection Strings**: Wstępnie skonfigurowane ciągi połączeń, które zawierają punkt końcowy i klucz do łatwego użycia w aplikacjach.
|
||||
- **SAS Policy ARM ID**: Ścieżka Azure Resource Manager (ARM) do polityki w celu identyfikacji programowej.
|
||||
- **SAS Policy ARM ID**: Ścieżka Azure Resource Manager (ARM) do polityki do identyfikacji programowej.
|
||||
|
||||
Ważne jest, aby zauważyć, że przestrzeń nazw ma jedną politykę SAS, która wpływa na każdą jednostkę w niej, podczas gdy kolejki i tematy mogą mieć swoje własne indywidualne polityki SAS dla bardziej szczegółowej kontroli.
|
||||
|
||||
### "--disable-local-auth"
|
||||
|
||||
Parametr --disable-local-auth jest używany do kontrolowania, czy lokalne uwierzytelnianie (tj. używanie kluczy Shared Access Signature (SAS)) jest włączone dla Twojej przestrzeni nazw Service Bus. Oto, co musisz wiedzieć:
|
||||
Parametr --disable-local-auth jest używany do kontrolowania, czy lokalna autoryzacja (tj. używanie kluczy Shared Access Signature (SAS)) jest włączona dla twojej przestrzeni nazw Service Bus. Oto, co musisz wiedzieć:
|
||||
|
||||
- Gdy ustawione na true: Lokalna autoryzacja przy użyciu kluczy SAS jest wyłączona, a uwierzytelnianie za pomocą Azure Active Directory (Azure AD) jest dozwolone.
|
||||
- Gdy ustawione na false: Zarówno uwierzytelnianie SAS (lokalne), jak i uwierzytelnianie Azure AD są dostępne, a Ty możesz używać ciągów połączeń z kluczami SAS do uzyskiwania dostępu do zasobów Service Bus.
|
||||
- Gdy ustawione na true: Lokalna autoryzacja przy użyciu kluczy SAS jest wyłączona, a autoryzacja Azure Active Directory (Azure AD) jest dozwolona.
|
||||
- Gdy ustawione na false: Zarówno autoryzacja SAS (lokalna), jak i autoryzacja Azure AD są dostępne, a ty możesz używać ciągów połączeń z kluczami SAS do uzyskiwania dostępu do zasobów Service Bus.
|
||||
|
||||
### Enumeration
|
||||
### Enumeracja
|
||||
|
||||
{{#tabs }}
|
||||
{{#tab name="az cli" }}
|
||||
|
||||
@@ -9,13 +9,13 @@ Azure SQL to rodzina zarządzanych, bezpiecznych i inteligentnych produktów, kt
|
||||
Azure SQL składa się z czterech głównych ofert:
|
||||
|
||||
1. **Azure SQL Server**: Azure SQL Server to zarządzana usługa bazy danych relacyjnych, która upraszcza wdrażanie i zarządzanie bazami danych SQL Server, z wbudowanymi funkcjami bezpieczeństwa i wydajności.
|
||||
2. **Azure SQL Database**: To **w pełni zarządzana usługa bazy danych**, która pozwala na hostowanie pojedynczych baz danych w chmurze Azure. Oferuje wbudowaną inteligencję, która uczy się unikalnych wzorców bazy danych i dostarcza spersonalizowane rekomendacje oraz automatyczne dostosowywanie.
|
||||
3. **Azure SQL Managed Instance**: To rozwiązanie dla większych wdrożeń w skali całej instancji SQL Server. Oferuje niemal 100% zgodności z najnowszym silnikiem bazy danych SQL Server w wersji on-premises (Enterprise Edition), który zapewnia natywną implementację wirtualnej sieci (VNet), odpowiadającą na powszechne obawy dotyczące bezpieczeństwa, oraz model biznesowy korzystny dla klientów SQL Server w wersji on-premises.
|
||||
4. **Azure SQL Server na maszynach wirtualnych Azure**: To infrastruktura jako usługa (IaaS) i jest najlepsza dla migracji, gdzie chcesz **kontrolować system operacyjny i instancję SQL Server**, jakby to był serwer działający w wersji on-premises.
|
||||
2. **Azure SQL Database**: To **w pełni zarządzana usługa bazy danych**, która pozwala na hostowanie pojedynczych baz danych w chmurze Azure. Oferuje wbudowaną inteligencję, która uczy się Twoich unikalnych wzorców bazy danych i dostarcza spersonalizowane rekomendacje oraz automatyczne dostosowywanie.
|
||||
3. **Azure SQL Managed Instance**: To rozwiązanie dla większych wdrożeń w skali całej instancji SQL Server. Oferuje niemal 100% zgodności z najnowszym silnikiem bazy danych SQL Server w wersji lokalnej (Enterprise Edition), który zapewnia natywną implementację wirtualnej sieci (VNet), odpowiadającą na powszechne obawy dotyczące bezpieczeństwa, oraz model biznesowy korzystny dla klientów SQL Server w wersji lokalnej.
|
||||
4. **Azure SQL Server na maszynach wirtualnych Azure**: To infrastruktura jako usługa (IaaS) i jest najlepsza dla migracji, gdzie chcesz **kontrolować system operacyjny i instancję SQL Server**, jakby to był serwer działający lokalnie.
|
||||
|
||||
### Azure SQL Server
|
||||
|
||||
Azure SQL Server to system zarządzania bazą danych relacyjnych (RDBMS), który wykorzystuje Transact-SQL do operacji na danych i jest zaprojektowany do obsługi systemów na poziomie przedsiębiorstwa. Oferuje solidne funkcje dotyczące wydajności, bezpieczeństwa, skalowalności i integracji z różnymi aplikacjami Microsoft. Bazy danych Azure SQL opierają się na tym serwerze, ponieważ są zbudowane na tych serwerach i jest to punkt wejścia dla użytkowników do uzyskiwania dostępu do baz danych.
|
||||
Azure SQL Server to system zarządzania bazą danych relacyjnych (RDBMS), który wykorzystuje Transact-SQL do operacji na danych i jest zaprojektowany do obsługi systemów na poziomie przedsiębiorstwa. Oferuje solidne funkcje dotyczące wydajności, bezpieczeństwa, skalowalności i integracji z różnymi aplikacjami Microsoft. Bazy danych Azure SQL opierają się na tym serwerze, ponieważ są zbudowane na tych serwerach i jest to punkt wejścia dla użytkowników do uzyskania dostępu do baz danych.
|
||||
|
||||
#### Sieć
|
||||
|
||||
@@ -38,12 +38,12 @@ Azure SQL obsługuje różne metody uwierzytelniania w celu zabezpieczenia dost
|
||||
|
||||
#### Funkcje bezpieczeństwa
|
||||
|
||||
Serwery SQL mają **Zarządzane Tożsamości**. Zarządzane tożsamości pozwalają Twojemu serwerowi na bezpieczne uwierzytelnianie z innymi usługami Azure bez przechowywania poświadczeń. Umożliwia to dostęp do innych usług, które będą miały tożsamość zarządzaną przypisaną do systemu i będą dostępne przez inne usługi z innymi tożsamościami, które są tożsamościami przypisanymi przez użytkownika. Niektóre z usług, do których SQL może uzyskać dostęp, to Azure Storage Account(V2), Azure Data Lake Storage Gen2, SQL Server, Oracle, Teradata, MongoDB lub Cosmos DB API dla MongoDB, Generic ODBC, Bulk Operations i S3-compatibile object storage.
|
||||
Serwery SQL mają **Zarządzane Tożsamości**. Zarządzane tożsamości pozwalają Twojemu serwerowi na bezpieczne uwierzytelnianie z innymi usługami Azure bez przechowywania poświadczeń. Umożliwia to dostęp do innych usług, które będą miały tożsamość zarządzaną przypisaną do systemu oraz będą dostępne przez inne usługi z innymi tożsamościami, które są tożsamościami przypisanymi przez użytkownika. Niektóre z usług, do których SQL może uzyskać dostęp, to Azure Storage Account(V2), Azure Data Lake Storage Gen2, SQL Server, Oracle, Teradata, MongoDB lub Cosmos DB API dla MongoDB, Generic ODBC, Bulk Operations i S3-compatibile object storage.
|
||||
|
||||
Inne funkcje bezpieczeństwa, które ma serwer SQL, to:
|
||||
|
||||
- **Reguły zapory**: Reguły zapory kontrolują dostęp do Twojego serwera, ograniczając lub zezwalając na ruch. To jest również funkcja samych baz danych.
|
||||
- **Transparentne Szyfrowanie Danych (TDE)**: TDE szyfruje Twoje bazy danych, kopie zapasowe i logi w spoczynku, aby chronić Twoje dane, nawet jeśli pamięć masowa zostanie skompromitowana. Może być realizowane za pomocą klucza zarządzanego przez usługę lub klucza zarządzanego przez klienta.
|
||||
- **Transparentne Szyfrowanie Danych (TDE)**: TDE szyfruje Twoje bazy danych, kopie zapasowe i dzienniki w spoczynku, aby chronić Twoje dane, nawet jeśli pamięć masowa zostanie skompromitowana. Może być realizowane za pomocą klucza zarządzanego przez usługę lub klucza zarządzanego przez klienta.
|
||||
- **Microsoft Defender dla SQL**: Microsoft Defender dla SQL może być włączony, oferując oceny podatności i zaawansowaną ochronę przed zagrożeniami dla serwera.
|
||||
|
||||
#### Modele wdrożenia
|
||||
@@ -65,7 +65,7 @@ Azure SQL Database obsługuje elastyczne opcje wdrożenia, aby dostosować się
|
||||
|
||||
- **Zawsze aktualne**: Działa na najnowszej stabilnej wersji SQL Server i automatycznie otrzymuje nowe funkcje i poprawki.
|
||||
- **Możliwości PaaS**: Wbudowana wysoka dostępność, kopie zapasowe i aktualizacje.
|
||||
- **Elastyczność danych**: Obsługuje dane relacyjne i nierelacyjne (np. grafy, JSON, dane przestrzenne i XML).
|
||||
- **Elastyczność danych**: Obsługuje dane relacyjne i nierelacyjne (np. grafy, JSON, przestrzenne i XML).
|
||||
|
||||
#### Sieć
|
||||
|
||||
@@ -83,8 +83,8 @@ Azure SQL Database obsługuje elastyczne opcje wdrożenia, aby dostosować się
|
||||
|
||||
- **Microsoft Defender dla SQL**: może być włączony, oferując oceny podatności i zaawansowaną ochronę przed zagrożeniami.
|
||||
- **Księga**: kryptograficznie weryfikuje integralność danych, zapewniając, że wszelkie manipulacje są wykrywane.
|
||||
- **Tożsamość serwera**: wykorzystuje tożsamości zarządzane przypisane przez system i użytkownika, aby umożliwić centralny dostęp.
|
||||
- **Zarządzanie kluczem szyfrowania Transparentnego Szyfrowania Danych**: szyfruje bazy danych, kopie zapasowe i logi w spoczynku bez konieczności wprowadzania jakichkolwiek zmian w aplikacji. Szyfrowanie można włączyć na każdej bazie danych, a jeśli jest skonfigurowane na poziomie bazy danych, te ustawienia mają pierwszeństwo przed konfiguracją na poziomie serwera.
|
||||
- **Tożsamość serwera**: wykorzystuje zarządzane tożsamości przypisane przez system i użytkownika, aby umożliwić centralny dostęp.
|
||||
- **Zarządzanie kluczem szyfrowania Transparentnego Szyfrowania Danych**: szyfruje bazy danych, kopie zapasowe i dzienniki w spoczynku bez konieczności wprowadzania jakichkolwiek zmian w aplikacji. Szyfrowanie można włączyć na każdej bazie danych, a jeśli jest skonfigurowane na poziomie bazy danych, te ustawienia mają pierwszeństwo przed konfiguracją na poziomie serwera.
|
||||
- **Zawsze Szyfrowane**: to zestaw zaawansowanych funkcji ochrony danych, które oddzielają własność danych od zarządzania danymi. Zapewnia to, że administratorzy lub operatorzy z wysokimi uprawnieniami nie mogą uzyskać dostępu do wrażliwych danych.
|
||||
|
||||
#### Modele zakupu / Poziomy usług
|
||||
@@ -98,29 +98,29 @@ Azure SQL Database obsługuje elastyczne opcje wdrożenia, aby dostosować się
|
||||
|
||||
- **Pojedyncze bazy danych**: Każda baza danych jest izolowana i ma swoje własne dedykowane zasoby obliczeniowe, pamięci i pamięci masowej. Zasoby można skalować dynamicznie (w górę lub w dół) bez przestojów (1–128 vCores, 32 GB–4 TB pamięci masowej i do 128 TB).
|
||||
- **Elastic Pools**: Dzielą zasoby między wieloma bazami danych w puli, aby zmaksymalizować efektywność i zaoszczędzić koszty. Zasoby można również skalować dynamicznie dla całej puli.
|
||||
- **Elastyczność poziomów usług**: Rozpocznij od małej bazy danych w poziomie ogólnego użytku. Uaktualnij do poziomów krytycznych dla biznesu lub hiperskalowych w miarę wzrostu potrzeb.
|
||||
- **Opcje skalowania**: Dynamiczne skalowanie lub alternatywy autoskalowania.
|
||||
- **Elastyczność poziomów usług**: Rozpocznij od małej bazy danych w poziomie ogólnego użytku. Ulepsz do poziomów krytycznych dla biznesu lub hiperskalowania w miarę wzrostu potrzeb.
|
||||
- **Opcje skalowania**: Dynamiczne skalowanie lub alternatywy automatycznego skalowania.
|
||||
|
||||
#### Wbudowane monitorowanie i optymalizacja
|
||||
|
||||
- **Query Store**: Śledzi problemy z wydajnością, identyfikuje największych konsumentów zasobów i oferuje wykonalne rekomendacje.
|
||||
- **Automatyczne dostosowywanie**: Proaktywnie optymalizuje wydajność za pomocą funkcji takich jak automatyczne indeksowanie i korekty planu zapytań.
|
||||
- **Automatyczne dostosowywanie**: Proaktywnie optymalizuje wydajność za pomocą funkcji takich jak automatyczne indeksowanie i korekcje planu zapytań.
|
||||
- **Integracja telemetrii**: Obsługuje monitorowanie przez Azure Monitor, Event Hubs lub Azure Storage w celu uzyskania dostosowanych informacji.
|
||||
|
||||
#### Odzyskiwanie po awarii i dostępność
|
||||
|
||||
- **Automatyczne kopie zapasowe**: SQL Database automatycznie wykonuje pełne, różnicowe i logi transakcji kopii zapasowych baz danych.
|
||||
- **Automatyczne kopie zapasowe**: SQL Database automatycznie wykonuje pełne, różnicowe i dzienniki transakcji kopii zapasowych baz danych.
|
||||
- **Przywracanie do punktu w czasie**: Przywracaj bazy danych do dowolnego wcześniejszego stanu w okresie retencji kopii zapasowych.
|
||||
- **Geo-redundancja**
|
||||
- **Grupy failover**: Uproszczone odzyskiwanie po awarii poprzez grupowanie baz danych dla automatycznego failoveru w różnych regionach.
|
||||
- **Grupy failover**: Uproszczenie odzyskiwania po awarii poprzez grupowanie baz danych do automatycznego failoveru w różnych regionach.
|
||||
|
||||
### Azure SQL Managed Instance
|
||||
|
||||
**Azure SQL Managed Instance** to silnik bazy danych jako usługa (PaaS), który oferuje niemal 100% zgodności z SQL Server i automatycznie obsługuje większość zadań zarządzających (np. aktualizacje, łatanie, kopie zapasowe, monitorowanie). Zapewnia rozwiązanie chmurowe do migracji baz danych SQL Server w wersji on-premises z minimalnymi zmianami.
|
||||
**Azure SQL Managed Instance** to silnik bazy danych jako usługa (PaaS), który oferuje niemal 100% zgodności z SQL Server i automatycznie obsługuje większość zadań zarządzania (np. aktualizacje, łatanie, kopie zapasowe, monitorowanie). Zapewnia rozwiązanie w chmurze do migracji lokalnych baz danych SQL Server z minimalnymi zmianami.
|
||||
|
||||
#### Poziomy usług
|
||||
|
||||
- **Ogólny cel**: Opcja kosztowa dla aplikacji z standardowymi wymaganiami I/O i opóźnienia.
|
||||
- **Ogólny cel**: Opcja kosztowa dla aplikacji o standardowych wymaganiach dotyczących I/O i opóźnień.
|
||||
- **Krytyczny biznes**: Opcja o wysokiej wydajności z niskim opóźnieniem I/O dla krytycznych obciążeń.
|
||||
|
||||
#### Zaawansowane funkcje bezpieczeństwa
|
||||
@@ -131,20 +131,20 @@ Azure SQL Database obsługuje elastyczne opcje wdrożenia, aby dostosować się
|
||||
|
||||
### Azure SQL Virtual Machines
|
||||
|
||||
**Azure SQL Virtual Machines** jest najlepsze dla migracji, gdzie chcesz **kontrolować system operacyjny i instancję SQL Server**, jakby to był serwer działający w wersji on-premises. Może mieć różne rozmiary maszyn oraz szeroki wybór wersji i edycji SQL Server.
|
||||
**Azure SQL Virtual Machines** jest najlepsze dla migracji, gdzie chcesz **kontrolować system operacyjny i instancję SQL Server**, jakby to był serwer działający lokalnie. Może mieć różne rozmiary maszyn oraz szeroki wybór wersji i edycji SQL Server.
|
||||
|
||||
#### Kluczowe funkcje
|
||||
|
||||
**Automatyczne kopie zapasowe**: Harmonogram kopii zapasowych dla baz danych SQL.
|
||||
**Automatyczne łatanie**: Automatyzuje instalację aktualizacji systemu Windows i SQL Server w czasie okna konserwacji.
|
||||
**Integracja z Azure Key Vault**: Automatycznie konfiguruje Key Vault dla maszyn wirtualnych SQL Server.
|
||||
**Integracja z Defender for Cloud**: Wyświetl rekomendacje Defender for SQL w portalu.
|
||||
**Integracja z Defender for Cloud**: Wyświetl rekomendacje Defender dla SQL w portalu.
|
||||
**Elastyczność wersji/edycji**: Zmień metadane wersji lub edycji SQL Server bez ponownego wdrażania maszyny wirtualnej.
|
||||
|
||||
#### Funkcje bezpieczeństwa
|
||||
|
||||
**Microsoft Defender dla SQL**: Wgląd w bezpieczeństwo i alerty.
|
||||
**Integracja z Azure Key Vault**: Bezpieczne przechowywanie poświadczeń i kluczy szyfrowania.
|
||||
**Integracja z Azure Key Vault**: Bezpieczne przechowywanie poświadczeń i kluczy szyfrujących.
|
||||
**Microsoft Entra (Azure AD)**: Uwierzytelnianie i kontrola dostępu.
|
||||
|
||||
## Enumeracja
|
||||
|
||||
+2
-2
@@ -4,7 +4,7 @@
|
||||
|
||||
## Podstawowe informacje
|
||||
|
||||
Google Cloud Compute Instances to **dostosowywalne maszyny wirtualne w infrastrukturze chmurowej Google**, oferujące skalowalną moc obliczeniową na żądanie dla szerokiego zakresu aplikacji. Oferują funkcje takie jak globalne wdrożenie, trwałe przechowywanie, elastyczny wybór systemu operacyjnego oraz silne integracje sieciowe i zabezpieczeń, co czyni je wszechstronnym wyborem do hostowania stron internetowych, przetwarzania danych i efektywnego uruchamiania aplikacji w chmurze.
|
||||
Google Cloud Compute Instances to **dostosowywalne maszyny wirtualne w infrastrukturze chmurowej Google**, oferujące skalowalną i na żądanie moc obliczeniową dla szerokiego zakresu aplikacji. Oferują funkcje takie jak globalne wdrożenie, trwałe przechowywanie, elastyczny wybór systemu operacyjnego oraz silne integracje sieciowe i zabezpieczeń, co czyni je wszechstronnym wyborem do hostowania stron internetowych, przetwarzania danych i efektywnego uruchamiania aplikacji w chmurze.
|
||||
|
||||
### Poufna VM
|
||||
|
||||
@@ -66,7 +66,7 @@ Te opcje **zwiększą bezpieczeństwo** VM i są zalecane:
|
||||
|
||||
### Dostęp do VM
|
||||
|
||||
Typowym sposobem na umożliwienie dostępu do VM jest **zezwolenie na dostęp dla określonych kluczy publicznych SSH**.\
|
||||
Typowym sposobem na umożliwienie dostępu do VM jest **zezwolenie na dostęp za pomocą określonych kluczy publicznych SSH**.\
|
||||
Jednak możliwe jest również **włączenie dostępu do VM za pomocą usługi `os-config` przy użyciu IAM**. Co więcej, możliwe jest włączenie 2FA do uzyskania dostępu do VM za pomocą tej usługi.\
|
||||
Gdy ta **usługa** jest **włączona**, dostęp za pomocą **kluczy SSH jest wyłączony.**
|
||||
|
||||
|
||||
Reference in New Issue
Block a user