lunes, 7 de junio de 2021

Azure Defender (AzD) y Microsoft Defender para Endpoint (MDE)

 


Este artículo trata sobre Azure Defender y Microsoft Defender para Endpoint. El enfoque es dar más en sus capacidades EDR.

Estos productos a menudo se malinterpretan. Veamos qué tienen para ofrecernos y en qué se diferencian en sus funciones, cómo se pueden habilitar, los detalles relacionados con la licencia, etc.

Azure Defender (anteriormente llamado ATP estándar del centro de seguridad)

Las características de Azure Security Center cubren los dos grandes pilares de la seguridad en la nube:

Gestión de postura de seguridad en la nube (CSPM) : Security Center está disponible de forma gratuita para todos los usuarios de Azure. La experiencia gratuita incluye características de CSPM como puntaje seguro, detección de configuraciones incorrectas de seguridad en sus máquinas de Azure, inventario de activos y más. Utilice estas funciones de CSPM para fortalecer su postura de nube híbrida y realizar un seguimiento del cumplimiento de las políticas integradas.

Protección de cargas de trabajo en la nube (CWP) : la plataforma integrada de protección de cargas de trabajo en la nube (CWPP) de Security Center , Azure Defender, brinda protección avanzada e inteligente de sus cargas de trabajo y recursos híbridos y de Azure. Habilitar Azure Defender trae una variedad de características de seguridad adicionales.

Azure Defender es un producto de CWP con capacidades de detección de amenazas impulsadas por ML e IA que no solo incluye máquinas virtuales, sino también otros servicios de Azure como el servicio de aplicaciones, el almacenamiento, los servidores SQL, Keyvault, etc. Se puede acceder a Dashboard for AzD desde ( https://portal .azure.com > Centro de seguridad > Azure defender ) . Esto viene con un costo adicional y los clientes pueden elegir optar por el servicio seleccionando el plan AzD y habilitando los servicios requeridos.

Microsoft Defender para Endpoint (anteriormente llamado MS Defender ATP )

Esto es EDR basado en la nube de Microsoft

Lanzado originalmente como Windows Defender ATP, este producto de detección y respuesta de puntos finales (EDR) cambió su nombre en 2019 a Microsoft Defender ATP.

En Ignite 2020, MS lanzó la suite Microsoft Defender XDR y este componente EDR pasó a llamarse Microsoft Defender para Endpoint.

Microsoft Defender es una solución de seguridad holística entregada en la nube. Sus principales características son:

· Gestión y evaluación de vulnerabilidades basadas en riesgos
. Reducción de la superficie de ataque
· Protección basada en el comportamiento y potenciada por la nube
· Investigación y remediación automáticas
· Servicios de caza gestionados

Para los clientes de Azure Defender (aquellos que habilitan el plan de Azure Defender), se incluye la licencia de Microsoft Defender para Endpoint (Azure Defender envía señales al punto de conexión de Microsoft Defender mediante su integración incorporada). Se puede acceder al panel para MDE desde https://securitycenter.windows.com )

 


AzD vs MDE

Veamos el AzD en detalle

El panel de Azure Defender en Security Center brinda visibilidad y control de las funciones de CWP para su entorno, que se incluyen en las siguientes capacidades.

 


Protección integral AzD (fuente de la imagen: comunidad MS)

Cuando habilita Azure Defender desde el área Precios y configuración de Azure Security Center, los respectivos planes de Defender se habilitan simultáneamente y brindan defensas integrales para las capas de proceso, datos y servicio de su entorno.

Algunas de las capacidades de detección de Azure Defender en varias capas se proporcionan a continuación (cubriendo múltiples servicios)

La lista de referencia de todas las alertas se puede encontrar en el artículo de MS aquí https://docs.microsoft.com/en-us/azure/security-center/alerts-reference

 

 




Azure Defender también nos proporciona

  • Integración con Microsoft Defender para Endpoint (anteriormente conocido como MDATP)
  • Detección de amenazas para máquinas virtuales Windows y Linux
  • Protección adicional como evaluación de vulnerabilidades de máquinas virtuales (Qualys), acceso a máquinas virtuales justo a tiempo, control de aplicaciones adaptable, FIM, etc.

Nos estamos centrando aquí más en las dos primeras capacidades de AzD en este artículo.

El siguiente diagrama muestra la arquitectura general de Azure Defender y su relación con Security Center.

 


Ubicación de Azure Defender en ASC (fuente de la imagen: comunidad de MS)

Detección de amenazas

Para permitir que Security Center se integre con otros servicios de seguridad de Microsoft como MDE y MCAS, habilite las siguientes integraciones

 


Alertas de Azure Defender

Cuando Azure Defender detecta una amenaza o anomalía, genera una alerta de seguridad. Estas alertas describen los detalles de los recursos afectados, los pasos de corrección sugeridos y, en algunos casos, una opción para activar una aplicación lógica en respuesta.

Podemos habilitar la "exportación continua" de estas alertas a nuestras herramientas SIEM de terceros para el monitoreo a través de Azure EventHubs.

 


Los analistas de SOC pueden acceder al panel de Azure Defender desde Azure Portal ( https://portal.azure.com )

 


Panel de Azure Defender en Azure Security Center. (Fuente de la imagen: comunidad de EM)

 


Vista de las alertas de seguridad de la hoja ASC en Azure Portal. (Fuente de la imagen: comunidad de MS)

El análisis de SOC también puede revisar estas alertas desde el panel de Azure Defender navegando a la alerta

 


Vista de alerta individual en Azure Defender. (Fuente de la imagen: comunidad de EM)

Los detalles de la alerta se pueden obtener haciendo clic en la alerta respectiva.

 


Vista de alerta individual en Azure Defender. (Fuente de la imagen: comunidad de EM)

Al hacer clic en Ver detalles completos, obtendrá una vista mucho más intuitiva del incidente con detalles de alerta que brindan más información sobre la alerta.

 


Vista de alerta individual en Azure Defender. (Fuente de la imagen: comunidad de EM)

Los analistas de SOC también pueden obtener más información sobre la alerta desde el área de trabajo de análisis de registro correspondiente donde se almacenan estas alertas.

 


Consultas basadas en KQL del área de trabajo de Log Analytics (fuente de la imagen: comunidad de MS)

Las alertas se pueden configurar para enviar a un buzón de correo monitoreado para una mayor visibilidad.

 


Notificaciones de Azure Defender en el buzón (fuente de la imagen: comunidad de MS)

La simulación de alertas para Azure Defender se puede realizar mediante "Crear alertas de muestra" como se muestra en la siguiente captura de pantalla



Simulación de alertas

Ahora veamos más sobre el MDATP... lo siento MDE :)

Microsoft Defender para Endpoint (MDATP) proporciona:

Sensores avanzados de detección posterior a la infracción . Los sensores Defender ATP para máquinas con Windows recopilan una amplia gama de señales de comportamiento.

Detección posterior a la infracción basada en análisis, con tecnología de la nube . Defender ATP se adapta rápidamente a las amenazas cambiantes. Utiliza análisis avanzados y big data. Se amplifica con el poder de Intelligent Security Graph con señales en Windows, Azure y Office para detectar amenazas desconocidas. Proporciona alertas procesables y le permite responder rápidamente.

Inteligencia de amenazas . Defender genera alertas cuando identifica herramientas, técnicas y procedimientos del atacante. Utiliza datos generados por los cazadores de amenazas y los equipos de seguridad de Microsoft, aumentados por la inteligencia proporcionada por los socios.

Al integrar Defender ATP con Security Center, se beneficiará de las siguientes capacidades adicionales:

Incorporación automatizada . Security Center habilita automáticamente el sensor de Microsoft Defender para Endpoint para todos los servidores de Windows supervisados ​​por Security Center.

Panel de vidrio único . La consola de Security Center muestra alertas de Microsoft Defender para Endpoint.

El siguiente diagrama muestra las capacidades generales de Microsoft Defender ATP.

 


Fuente de la imagen: comunidad de EM


 

Fuente de la imagen: comunidad de EM

El siguiente diagrama muestra la ubicación de MS defender ATP y sus capacidades principales y cómo se integra con otros productos de seguridad de Microsoft

 


Habilite la integración de Microsoft Defender para Endpoint

requisitos previos

Confirme que su máquina cumple con los requisitos necesarios para Defender para Endpoint:

1. Asegúrese de que la máquina esté conectada a Azure según sea necesario:

2. Para los servidores de Windows, configure los ajustes de red descritos en Configurar el proxy del dispositivo y los ajustes de conectividad a Internet

3. Para las máquinas locales, conéctelas a Azure Arc como se explica en Conexión de máquinas híbridas con servidores habilitados para Azure Arc 

4. Para las máquinas con Windows Server 2019 y Windows Virtual Desktop (WVD), confirme que sus máquinas tengan la extensión MicrosoftMonitoringAgent.

Habilitar la integración

En el menú del Centro de seguridad, seleccione Precios y configuración y seleccione la suscripción que desea cambiar.


1. Seleccione Detección de amenazas.

2. Seleccione Permitir que Microsoft Defender para Endpoint acceda a mis datos y seleccione Guardar.



Fuente de datos: documentos de Microsoft

Habilitar Azure Defender para servidores junto con MMA es el único requisito previo para habilitar esta protección para los servidores de Azure elegibles. Los sistemas elegibles se incorporarán automáticamente a MDE, sin ninguna instalación adicional de agentes.

Los sistemas empresariales Windows 10 son compatibles, pero no se incorporan (descubren) automáticamente a través de MMA, a diferencia de otros sistemas operativos Windows Server y EVD, y están cubiertos por el mismo plan de Azure Defender para servidores.

Para incorporar estos servidores de Windows 10, debemos instalar un paquete separado localmente o seguir la implementación basada en GPO o incorporar a través de SCCM siguiendo las siguientes opciones en el portal MDE.


Recientemente, Microsoft ha anunciado que la compatibilidad con Linux también sirve para la incorporación automática a MDE. Inicialmente, se implementará como un modo pasivo con opciones para pasar al modo activo según la conveniencia del cliente.

Esta adición es una característica más agradable de Microsoft para tener un panorama unificado de detección de amenazas para los clientes de Azure Defender.

Más detalles se pueden encontrar aquí. https://techcommunity.microsoft.com/t5/azure-security-center/defender-for-endpoint-for-linux-is-coming-soon-to-azure-defender/ba-p/2412258

sábado, 1 de mayo de 2021

DevSecOps en Azure: ¡Seguridad en desarrollo!

La ciberseguridad y la protección de datos son temas que cada vez están más presentes en el día a día de las empresas, ya que, con el creciente uso de las tecnologías, surgen nuevos riesgos y retos a los que enfrentarse.

Y una cosa es un hecho: ¡nadie quiere ser tomado por sorpresa o sorprendido por una filtración o un intercambio inadecuado de información! Por ello, para evitar posibles problemas y fugas, muchas empresas han adoptado nuevas estrategias para proteger sus datos, como la migración a la nube.

Según un estudio desarrollado por IDC (International Data Corporation), el 53% de las empresas invierten en tecnologías en la nube para optimizar sus procesos y aumentar los ingresos. Además, la estrategia de migración redujo los costos de TI en el 77 % de los casos, lo que permitió procesos más fluidos y seguros para las organizaciones.

Ante los nuevos y más complicados desafíos a los que estamos expuestos en el mundo digital, debemos estar constantemente alerta. Por lo tanto, Microsoft ofrece una solución completa para asegurar el proceso de desarrollo a través de DevSecOps en Azure, un conjunto de prácticas integradas que tienen como objetivo:

  1. Permitir el desarrollo de aplicaciones seguras en todas las etapas del proceso, garantizando la seguridad de los desarrolladores;
  2. Intensificar la colaboración entre equipos, fomentando la interdisciplinariedad y soluciones creativas a los desafíos;
  3. Brindar una visión más amplia del estado de ciberseguridad de las organizaciones mediante el registro de eventos de seguridad y, a partir de ello, brindar informes valiosos.

En este artículo, hablaremos sobre los beneficios de habilitar DevSecOps en Azure y las mejores prácticas de desarrollo involucradas en el proceso. ¿Vamos allá?

 

¿Cómo funciona DevSecOps?

Em linhas gerais, o DevSecOps é um conjunto de ferramentas e boas práticas digitais que visa reforçar a segurança em todas as etapas do trabalho, desde o início do desenvolvimento até a parte final, fazendo com que o foco na segurança se estenda ao longo de todo el proceso.

Solo, DevOps es la unión de desarrollo y operación, lo que permite que las más diversas funciones dev actúen de manera coordinada y colaborativa. Al adoptar estas prácticas, las empresas pueden responder mejor a las necesidades de los clientes, logrando resultados más rápidos y aumentando la confianza en sus propias aplicaciones.

Otro punto positivo es que DevOps organiza y optimiza el ciclo de vida de las aplicaciones al impactar, de diferentes maneras, en todas las fases del desarrollo, incluyendo:

  1. Planificación: como su nombre lo indica, el primer paso se basa en definir y organizar cómo y qué recursos se incluirán en el proyecto a desarrollar por la empresa. Por lo tanto, el equipo de DevOps crea listas de verificación de errores y actividades para completar, así como también realiza un seguimiento del progreso en diferentes niveles de granularidad.
  2. Desarrollo: en este punto, consideramos todos los aspectos de la codificación, de hecho, incluida la compilación de líneas de código, las pruebas, la revisión y más. Aquí, el equipo DevOps trabaja con la implementación de soluciones y herramientas para optimizar el propio desarrollo, pero sin sacrificar la calidad del resultado final.
  3. Entrega: el tercer paso consiste en implementar las aplicaciones en entornos de producción y también configurar la infraestructura que las compone. En él, los equipos DevOps básicamente gestionan y aprueban las aplicaciones y servicios desarrollados, monitorizando todo muy de cerca antes de la entrega a los clientes.
  4. Operación: con las aplicaciones y servicios entregados, el último paso consiste en monitorear y solucionar los problemas que surjan en los entornos de producción antes de que perjudiquen a los clientes. En este sentido, el trabajo de los equipos DevOps está enfocado a asegurar la confiabilidad y disponibilidad de los sistemas.

DevSecOps: ¿Qué es esta cultura?

DevSecOps es una nueva forma de desarrollar y trabajar en la nube, que busca insertar prácticas de seguridad en todos los procesos de desarrollo y no solo en la fase final, como era rutinario hace unos años, pero hoy completamente inconcebible.

Esta cultura garantiza la mayor durabilidad de los ciclos de desarrollo de las apps y requiere el involucramiento de todo el equipo, teniendo la seguridad como base en todas las etapas del proceso, reduciendo fallas y la aparición de nuevas amenazas.

En primer lugar, es necesario tener en cuenta que la cultura DevSecOps tiene como objetivo cambiar la apariencia de los equipos de seguridad, involucrando a todos los sectores de la empresa, para que el cuidado de la ciberseguridad sea continuo y efectivo.

¿Cuáles son los beneficios de habilitar DevSecOps en Azure?

Cuando hablamos de automatizar herramientas de seguridad, nos referimos a un conjunto de estrategias y medidas cuya principal función es garantizar la protección de su información.

Por lo tanto, es importante tener en cuenta que Microsoft tiene una serie de herramientas para fortalecer la seguridad de todos sus recursos en la nube, desde servidores hasta aplicaciones y cargas de trabajo que se ejecutan en Azure.

DevSecOps aprovecha las mejores y más avanzadas prácticas de protección de una estrategia shift-left, también llamada “turn-to-left security”, cuya premisa es reducir los riesgos y valorar la seguridad como base del proceso de desarrollo de software. primeras etapas de planificación y desarrollo.

Al habilitar DevSecOps en Azure, el trabajo de su equipo de desarrollo se vuelve mucho más asertivo e inteligente. Esto se debe a que, con la garantía de que todo el proceso se realizará de forma segura, la tasa de reprocesamiento relacionada con problemas en el entorno de producción, por ejemplo, disminuye considerablemente.

Además, al ser una cultura (y no una herramienta en sí misma), implementarla requiere un esfuerzo colectivo y un cambio de mentalidad por parte de todo el equipo, fomentando así la colaboración y la comunicación entre los miembros del equipo.

También vale la pena señalar que con DevSecOps en Azure, recibe información que brinda una visión completa de los niveles de seguridad de su empresa, lo que garantiza operaciones más seguras y la finalización de proyectos importantes con mayor firmeza.

 

¿Cómo habilitar DevSecOps en Azure?

La habilitación de DevSecOps en Azure se realiza integrando la nube de Microsoft con herramientas especiales que cubren todas las ventajas posibles en lo que respecta a la seguridad en el desarrollo de aplicaciones.

Son ellas:

GitHub Enterprise : Conocido por ser la plataforma de desarrollo más rápida del mundo, GitHub tiene características avanzadas que ayudan a proteger su código y otros activos en su aplicación usando CodeQl, un motor de análisis que identifica vulnerabilidades en su código. Otro beneficio de GitHub Enterprise es que utiliza alertas de seguridad y actualizaciones de seguridad para solucionar problemas en sus dependencias.

Azure Active Directory : Azure AD ofrece inicio de sesión único y autenticación multifactor (MFA) para ayudar a proteger su negocio de los ataques de ciberseguridad. El inicio de sesión único simplifica el acceso a sus aplicaciones desde cualquier lugar, y las herramientas para desarrolladores facilitan la integración de la identidad en sus aplicaciones y servicios. Además, también es posible proteger las credenciales de los usuarios implementando políticas de acceso y autenticación que regulan qué personas pueden acceder a qué información.

Azure Boards : Esta herramienta fue desarrollada para facilitar el día a día de tu equipo de desarrollo. Con él, puede realizar un seguimiento de su trabajo utilizando tableros Kanban (que tienen una vista dinámica e intuitiva), listas de tareas, tableros de equipos e informes personalizados. Azure Boards también se puede integrar con GitHub para mejorar la productividad de tu equipo y adaptarlos a tus necesidades.

Azure Security Center : Cada año, Microsoft invierte más de mil millones de dólares en investigación y desarrollo de ciberseguridad, con el objetivo de ofrecer la mayor y más completa protección a sus clientes. Habilitar Azure Security Center fortalece su postura de seguridad en la nube y ayuda a proteger sus datos alojados en máquinas virtuales de Azure, en las instalaciones o en otras nubes al buscar posibles vulnerabilidades.

Azure Sentinel : al recopilar datos de dispositivos, sistemas, aplicaciones y usuarios, esta solución de administración de eventos e información de seguridad (SIEM) y SOAR produce análisis de seguridad para detectar y responder de manera inteligente a las amenazas cibernéticas.

jueves, 1 de abril de 2021

Keep CALMS and DevSecOps:Toda historia tiene un inicio

DevOps y DevSecOps son palabras de moda. Hay muchos artículos que describen qué son y qué no son. 

Creo que podemos estar de acuerdo en que son culturas, una forma de trabajo. También estoy seguro de que la mayoría de nosotros tenemos una impresión general de cómo debería ser: desarrollo, operaciones y seguridad trabajando juntos, rompiendo silos, entregando más rápido, automatizando, etc.

En la mayoría de las discusiones que hemos tenido con los profesionales de la industria, una pregunta que surge una y otra vez con respecto a DevSecOps, es "¿Hay un marco para ¿Adopción de DevSecOps?" Ahora hay buenas razones para esta pregunta y una es que muchas personas de operaciones empresariales conocen marcos como ITIL y Cobit. La respuesta a esa pregunta es: ”CALMS”


Presentación

https://es.slideshare.net/lucianomcruz/keep-calms-and-devsecops

lunes, 16 de marzo de 2020

Microsoft Azure - Crear entorno a través de Powershell

Hola chicos como estan
En este último artículo implementaremos un entorno completo a través de powershell. La intención con esto sería un artículo, era ayudarlo en la creación de cada recurso y, después de una manera automatizada, ayudar en la entrega de proyectos o iniciar proyectos con powershell.


¿Qué hay en este script?
  • Grupo de recursos;
  • Cuenta de almacenamiento;
  • Compartir archivos;
  • Contenedores de registro;
  • Creación de red;
  • Creación de máquina virtual;
  • Tarjeta de red de creación;
  • Creación del grupo de seguridad de red;
Ahora vamos, haz que la magia suceda rsrsrsrsrs
Capture algunas pantallas para entender su  tiempo de ejecución del script, para que pueda tener una idea de lo simple y rápida que es la creación. 













Este script es ideal en escenarios de iniciación de proyectos, donde ya tiene listo su alcance.
Script: 




#Configurando Resource Group
$rgName= "RG_CloudShell"
$locName= "East US 2"
New-AzResourceGroup -Name $rgName -Location $locName -Tag @{Departmento="IT"}
New-AzResourceGroup -Name "RG_CloudShell" -Location "East US 2"

#Criação do Storage
$rgName= "RG_CloudShell"
$locName= "East US 2"
$STRName= "xxxx"
$TypeSTR= "Standard_LRS"
New-AzStorageAccount -ResourceGroupName $rgName -Name $STRName -Type $TypeSTR -Location $locName

#Criando um Container via Powershell
$storageAccount = Get-AzStorageAccount -ResourceGroupName $rgName -Name $STRName
$containerName = "logs"
$ctx = $storageAccount.Context
New-AzStorageContainer -Name $containerName -Context $ctx -Permission blob

#Criando FileShare
$storageAccount = Get-AzStorageAccount -ResourceGroupName "RG_CloudShell" -Name "xxxx"
$storageKey = (Get-AzStorageAccountKey -ResourceGroupName $storageAccount.ResourceGroupName -Name $storageAccount.StorageAccountName | select -first 1).Value
$storageContext = New-AzStorageContext -StorageAccountName $storageAccount.StorageAccountName -StorageAccountKey $storageKey
New-AzureStorageShare -Name "xxxxfileshare" -Context $storageContext

#Criação de Rede
New-AzVirtualNetwork -Name "VNet-001" -ResourceGroupName "RG_CloudShell" -Location "East US 2" -AddressPrefix 192.168.5.0/24

$VirtualNetwork = Get-AzVirtualNetwork -Name "VNet-001" -ResourceGroupName "RG_CloudShell"

Add-AzVirtualNetworkSubnetConfig -Name BackEnd -VirtualNetwork $VirtualNetwork -AddressPrefix 192.168.5.0/26
Add-AzVirtualNetworkSubnetConfig -Name FrontEnd -VirtualNetwork $VirtualNetwork -AddressPrefix 192.168.5.64/26
Add-AzVirtualNetworkSubnetConfig -Name DMZ -VirtualNetwork $VirtualNetwork -AddressPrefix 192.168.5.128/28
Add-AzVirtualNetworkSubnetConfig -Name GatewaySubnet -VirtualNetwork $VirtualNetwork -AddressPrefix 192.168.5.144/28

Set-AzVirtualNetwork -VirtualNetwork $VirtualNetwork

#Criação de VM
# Definir valores para recurso existente nomes de conta de grupo e armazenamento.
$rgName="RG_CloudShell
$locName="East US 2"
$STRName="xxxx"
$nsgName ="NSG-VM-01"

#Pedir credenciais VM
#$cred=Get-Credential -Message "Digite o nome e a senha da conta de administrador local."

$VMLocalAdminUser = "administrador"
$VMLocalAdminSecurePassword = ConvertTo-SecureString "xxxx" -AsPlainText -Force
$cred=New-Object System.Management.Automation.PSCredential ($VMLocalAdminUser, $VMLocalAdminSecurePassword);

# Definir o índice de rede e sub-rede virtual existente.
$vnetName="VNet-001"
$subnetIndex=0
$vnet=Get-AzVirtualNetwork -Name $vnetName -ResourceGroupName $rgName
 
# Criar o NIC com IP público.
$nicName="VM-001"
$pip=New-AzPublicIpAddress -Name $nicName -ResourceGroupName $rgName -Location $locName -AllocationMethod Dynamic
$nic=New-AzNetworkInterface -Name $nicName -ResourceGroupName $rgName -Location $locName -SubnetId $vnet.Subnets[$subnetIndex].Id -PublicIpAddressId $pip.Id
 
# Criar o NIC sem IP público.
$nicName="VM-001"
$vnet=Get-AzVirtualNetworkSubnetConfig -Name Backend -VirtualNetwork $vnet
$nic=New-AzNetworkInterface -Name $nicName -ResourceGroupName $rgName -Location $locName -SubnetId $vnet.Id
$pip.Id

#Adicionando NSG(Grupo de Segurança)
$rules = New-AzNetworkSecurityRuleConfig -Name 'default-allow-rdp' -Direction Inbound -Priority 1000 -Access Allow -SourceAddressPrefix '*'  -SourcePortRange '*' -DestinationAddressPrefix '*' -DestinationPortRange 3389 -Protocol Tcp
$nsg = New-AzNetworkSecurityGroup -Name $nsgName -ResourceGroupName $rgName -Location $locName -SecurityRules $rules

# Especificar o Nome e tamanho.
$vmName="VM-001"
$vmSize="Standard_DS3_v2"
$vm=New-AzVMConfig -VMName $vmName -VMSize $vmSize
 
# Especificar a imagem e a conta de administrador local e em seguida, adicione o NIC.
$pubName="MicrosoftWindowsServer"
$offerName="WindowsServer"
$skuName="2019-Datacenter"
$vm=Set-AzVMOperatingSystem -VM $vm -Windows -ComputerName $vmName -Credential $cred -ProvisionVMAgent -EnableAutoUpdate
$vm=Set-AzVMSourceImage -VM $vm -PublisherName $pubName -Offer $offerName -Skus $skuName -Version "latest"
$vm=Add-AzVMNetworkInterface -VM $vm -Id $nic.Id
 
# Especifique o nome de disco do sistema operacional e criar a VM
$diskName="OSDisk"
$storageAcc=Get-AzStorageAccount -ResourceGroupName $rgName -Name $STRName
$osDiskUri=$storageAcc.PrimaryEndpoints.Blob.ToString() + "vhds/" + $vmName + $diskName + ".vhd"
$vm=Set-AzVMOSDisk -VM $vm -Name $diskName -VhdUri $osDiskUri -CreateOption fromImage
New-AzVM -ResourceGroupName $rgName -Location $locName -VM $vm



Gracias chicos, espero que hayan disfrutado esta serie de artículos.

Hasta el próximo post.

lunes, 9 de marzo de 2020

Microsoft Azure: creación de un grupo de seguridad de red a través de Powershell

Hola chicos como estan
Continuando con la creación del último recurso, crearemos el grupo de seguridad de red que tiene una función muy importante dentro de Microsoft Azure. Funciona en la capa 4, donde podemos comunicar puertos e IP entre redes internas o externas a través de una VPN.


Ahora vamos a asignar las siguientes variables

$nsgName="NSG-VM-01" 
$rgName= "RG_CloudShell"
$locName= "East US 2"

A continuación, crearemos una variable con el nombre del puerto y qué regla se utilizará. En este caso, estoy creando un " NSG " para acceder a través de RDP

$rules = New-AzureRmNetworkSecurityRuleConfig -Name 'default-allow-rdp' -Direction Inbound -Priority 1000 -Access Allow -SourceAddressPrefix '*'  -SourcePortRange '*' -DestinationAddressPrefix '*' -DestinationPortRange 3389 -Protocol Tcp

Ahora vamos a crear el NSG, con el siguiente comando.
$nsg = New-AzNetworkSecurityGroup -Name $nsgName -ResourceGroupName $rgName -Location $locName -SecurityRules $rules



Su NSG ha sido creado con éxito.

Gracias chicos y hasta la próxima publicación, donde demostraré cómo crear una máquina virtual usando todos estos comandos a la vez.