VM benötigt Schutz? JIT-Zugriff und Hostverschlüsselung konfigurieren
Ein Administrator benötigt gelegentlichen VM-Zugriff, während gespeicherte Daten geschützt bleiben müssen. Ein dauerhaft offener Verwaltungsport erhöht die Angriffsfläche. Just-in-time-Zugriff (JIT) erlaubt eine gewählte Quell-IP für begrenzte Zeit. Verwaltete Azure-Datenträger sind bereits im Ruhezustand verschlüsselt; Encryption at host schützt zusätzlich temporäre Datenträger und Datenträgercaches auf dem physischen Host.
Verschlüsselung vorbereiten und VM erstellen
Wähle in Cloud Shell → Bash dein Übungsabonnement und registriere Hostverschlüsselung:
az account set --subscription "CloudTrips TEST"
az feature register --namespace Microsoft.Compute --name EncryptionAtHost
az feature show --namespace Microsoft.Compute --name EncryptionAtHost --query properties.state -o tsv
Warte auf Registered beim letzten Befehl und wiederhole ihn bei Bedarf. Öffne Virtual machines → Azure virtual machine:
Resource group: rg-cloudtrips-vmsecurity-test-weu
VM name: vm-ctsecureweu
Region: West Europe
Image: Ubuntu Server 24.04 LTS, x64
Size: Standard_D2alds_v6 (2 vCPU, 4 GiB)
Authentication: SSH public key → Generate new key pair
Administrator: azureuser
Public inbound ports: None
Disks → Encryption at host: Enabled
Disks → Key management: Platform-managed key
Networking: neues VNet und Subnetz, öffentliche IP, Basic NIC NSG
Wähle eine unterstützte Größe, falls Hostverschlüsselung für deine Auswahl fehlt. Prüfe die Kosten, erstelle die VM und speichere den privaten SSH-Schlüssel sicher. Öffne nach der Bereitstellung VM → Disks → Additional settings.

Prüfe Encryption at host: Enabled. Azure verwaltet die Verschlüsselungsschlüssel dieser Übung.
Zeitlich begrenzten SSH-Zugriff aktivieren
Öffne Defender for Cloud → Environment settings → CloudTrips TEST → Defender plans. JIT benötigt Defender for Servers Plan 2. Prüfe abonnementsweite Abdeckung und Preis, notiere die bisherige Einstellung und aktiviere bei Bedarf Plan 2 für die Übung. Auch bestehende Server in diesem Bereich können Kosten verursachen.
Öffne Virtual machines → vm-ctsecureweu → Settings → Configuration → Enable just-in-time. Öffne anschließend Defender for Cloud → Workload protections → Just-in-time VM access → Configured, klicke mit der rechten Maustaste auf die VM und wähle Edit. Ersetze die Standardwerte durch:
Port: 22
Protocol: TCP
Allowed source IPs: Per request
Maximum request time: 1 hour
Speichere die Richtlinie. Die VM bleibt unter Configured und ist für eine Zugriffsanforderung bereit.

Die Richtlinie bestimmt den anforderbaren Zugriff. Die NSG blockiert eingehendes SSH zunächst; eine genehmigte Anforderung erlaubt die festgelegte Quelle vorübergehend.
Zugriff anfordern und prüfen
Wähle die VM unter Configured → Request access. Aktiviere den Schalter für Port 22, wähle My IP und 1 Stunde und anschließend Open ports.
Falls Azure eine IPv6-Quelladresse ablehnt, ermittle deine öffentliche IPv4-Adresse im Terminal auf deinem Mac:
curl -4 https://api.ipify.org
Kopiere die ausgegebene Adresse. Wähle in der Zugriffsanforderung IP range, trage die Adresse mit angehängtem /32 ein, um ausschließlich diese IPv4-Adresse zuzulassen, und wähle Open ports.

Prüfe Quelle und Ablaufzeit. Untersuche unter VM → Networking → Network settings die eingehenden Regeln der NIC-NSG auf die temporäre SSH-Freigabe. Halte weitere eigene Regeln mit der beabsichtigten Einschränkung vereinbar.
Öffne VM → Connect → Native SSH.

Prüfe, dass die JIT-Zugriffsanzeigen für deine aktuelle öffentliche IPv4-Adresse und SSH-Port 22 grün sind. Sie bestätigen die aktive Zugriffsanforderung; teste anschließend die Anmeldung vom Mac mit der angezeigten SSH-Anleitung und deinem gespeicherten Schlüssel. Trenne die Verbindung nach Ablauf des Zeitfensters und teste einen neuen Verbindungsaufbau: Er sollte blockiert sein. Bestehende Verbindungen können fortbestehen, da NSGs Verbindungszustände verfolgen.
Abschließen
Lösche nach der Übung rg-cloudtrips-vmsecurity-test-weu. Falls du Servers Plan 2 ausschließlich dafür aktiviert hast, stelle nach Prüfung der Schutzanforderungen anderer Server die vorherige Einstellung wieder her. Das Löschen der VM lässt die Planeinstellung des Abonnements bestehen.