「聯邦風險與管理計劃 (FedRAMP)」是一項網路安全風險管理計劃,用來管理美國聯邦機構所使用的雲端產品和服務的使用方式。
FedRAMP 使用「美國國家標準與技術研究院 (NIST)」的準則和程序,為雲端服務提供標準化安全需求。此外,FedRAMP 採用 NIST 特別出版品 [SP] 800-53 - 聯邦資訊系統和組織的安全與隱私控制系列、基準和測試案例。
先決條件
- Unified Access Gateway 2207 版或更新版本的 FIPS 組建構件應用裝置映像,以用於部署。
- 在 FedRAMP 界限內建立套件鏡像存放庫,用於存放包含安全性更新的 Photon OS 套件,以便對 Unified Access Gateway 應用裝置進行定期的安全性修正。
- Syslog 伺服器,用於轉送來自 Unified Access Gateway 的稽核事件。
- NTP 伺服器,用於在 Unified Access Gateway 上設定時間同步。
- 可支援 SAML 驗證的身分識別提供者設定。
- Omnissa Horizon Cloud for Azure GovCloud。
使用以下組態在 Azure GovCloud 上部署 FIPS 版本的 Unified Access Gateway 2207 或更新版本。
-
設定在適用於 Unified Access Gateway 的 DISA STIG 作業系統符合性準則中指定的作業系統強化設定。
-
根據需求設定下列參數。
參數 說明 sshKeyAccessEnabled 設定為 true,以使用金鑰配對來啟用 SSH 存取。 預設值為false。sshPublicKey1 (sshPublicKey2、...) 如果啟用了 SSH 金鑰型存取,請設定用於 SSH 登入的 SSH 公開金鑰。 osLoginUsername 輸入高權限非 root 使用者名稱,以登入 Unified Access Gateway 作業系統主控台。 依預設,支援 root 使用者登入。 osMaxLoginLimit 輸入非 root 使用者允許的並行登入工作階段數上限 (如果已設定的話)。 -
使用 RSA 金鑰 (大小至少有 2048),為 Unified Access Gateway 設定 TLS 伺服器憑證。請參閱 INI 範例執行 PowerShell 指令碼中的 SSLCert 區段。
-
設定自動套件更新設定,以便從 FedRAMP 界限內所維護的套件存放庫,下載並套用安全性更新。請參閱*〈設定 Unified Access Gateway 以自動套用授權的作業系統更新〉*以及 INI 範例中的 [套件更新] 區段 (使用 PowerShell 部署 Unified Access Gateway 應用裝置)。
-
使用必要的驗證方法設定 (例如 SAML) 來設定 Horizon Edge 服務。如需詳細資訊,請參閱 Unified Access Gateway 與第三方身分識別提供者整合。
此頁面對您有幫助嗎?