Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie einen privaten Endpunkt in Azure Private Link mit Microsoft Security Private Link. Diese private Endpunkt-Konfiguration verbindet Workloads in Ihrem privaten Netzwerk mit Microsoft Defender for Cloud über Azure Private Link.
Note
Microsoft Security Private Link wird in souveränen Cloudregionen wie Azure Government und Azure, betrieben von 21Vianet, nicht unterstützt.
Voraussetzungen
Stellen Sie Folgendes sicher, bevor Sie beginnen:
Defender für Cloud ist in Ihrem Azure-Abonnement aktiviert. Wenn du kein Azure-Abonnement hast, erstelle ein kostenloses Azure-Konto.
Ein virtuelles Netzwerk und Subnetz, in dem deine Arbeitslasten bereitgestellt werden. Wenn du diese Netzwerkressourcen zuerst erstellen musst, siehe Create a virtual network and subnet. Der private Endpunkt wird in diesem Subnetz erstellt.
Du hast die erforderlichen Security Private Link-Rollen und Berechtigungen überprüft.
Erstellen eines privaten Endpunkts mithilfe einer Ressource für den privaten Sicherheitslink (Azure-Portal)
Sie können einen privaten Endpunkt erstellen, während Sie eine Ressource für den privaten Sicherheitslink im Azure-Portal erstellen.
Wenn Sie bereits eine Security Private Link-Ressource haben, überspringen Sie dieses Verfahren und folgen Sie später auf dieser Seite dem Abschnitt "Create a private endpoint for a existing Security Private Link resource (Azure portal)", der Sie beim separaten Erstellen eines privaten Endpunkts und dessen Verbindung mit Ihrer bestehenden Ressource begleitet.
So erstellen Sie einen privaten Endpunkt beim Erstellen einer Security Private Link-Ressource:
Melden Sie sich im Azure-Portal an.
Klicken Sie auf Ressource erstellen.
Suchen Sie nach dem privaten Sicherheitslink.
Wählen Sie unter "Privater Sicherheitslinkerstellen" die Option "Erstellen" aus.
Wählen Sie ein Abonnement und eine vorhandene Ressourcengruppe aus, oder erstellen Sie eine neue.
Wählen Sie bei Bedarf einen Standort für die Ressourcengruppe aus.
Geben Sie einen Namen ein.
Klicken Sie auf Weiter: Netzwerk.
Note
Microsoft Security Private Link unterstützt derzeit die Containerunterressource, die vom Defender for Containers-Plan verwendet wird.
Wählen Sie "Privaten Endpunkt erstellen" aus.
Geben Sie einen Namen und einen Speicherort ein.
Wählen Sie Container als Zielunterressource aus.
Wählen Sie das virtuelle Netzwerk und das Subnetz aus.
Aktivieren Sie die private DNS-Integration , um automatisch eine private DNS-Zone zu erstellen.
Klicken Sie auf Hinzufügen.
Wählen Sie "Weiter" aus: Tags und fügen Sie alle erforderlichen Tags hinzu.
Wählen Sie Überprüfen + erstellen aus.
Wählen Sie "Erstellen" aus.
Erstellen eines privaten Endpunkts für eine vorhandene Ressource des Sicherheitsdiensts Private Link (Azure-Portal)
Wenn Sie bereits über eine Ressource für den privaten Sicherheitslink verfügen, können Sie einen privaten Endpunkt separat erstellen und mit dieser Ressource verbinden.
So erstellen Sie einen privaten Endpunkt für eine vorhandene Security Private Link-Ressource:
Melden Sie sich im Azure-Portal an.
Navigieren Sie zu Network Foundation>Private Link>Private Endpoints.
Wählen Sie "Erstellen" aus.
Wählen Sie ein Abonnement und eine vorhandene Ressourcengruppe aus, oder erstellen Sie eine neue.
Geben Sie einen Namen und einen Netzwerkschnittstellennamen ein.
Wählen Sie eine Region aus.
Klicken Sie auf Weiter: Ressource.
Note
Microsoft Security Private Link unterstützt derzeit die Containerunterressource, die vom Defender for Containers-Plan verwendet wird.
Wählen Sie Verbinden mit einer Azure Ressource in meinem Verzeichnis aus.
Wählen Sie ein Abonnement aus.
Wählen Sie "Microsoft.Security/privateLinks" als Ressourcentyp aus.
Wählen Sie die Ressource "Privater Sicherheitslink" für Defender für Cloud aus.
Wählen Sie Container als Zielunterressource aus.
Wählen Sie Weiter: Virtuelles Netzwerk aus.
Wählen Sie das virtuelle Netzwerk und das Subnetz aus.
Lassen Sie die private IP-Adresszuweisung auf "Dynamisch" festgelegt.
Wählen Sie Weiter: DNS aus.
Aktivieren Sie die Integration in die private DNS-Zone , und stellen Sie sicher, dass die private DNS-Zone automatisch ausgefüllt wird.
Klicken Sie auf Weiter: Tags.
Fügen Sie alle erforderlichen Tags hinzu.
Klicken Sie auf Überprüfen + erstellen.
Wählen Sie "Erstellen" aus.
Genehmigen der Verbindung mit einem privaten Endpunkt
Wenn der private Endpunkt erstellt wird, wird eine Verbindungsanforderung an die Security Private Link-Ressource gesendet.
Wenn der Antragsteller ein Besitzer ist, wird die Verbindung automatisch genehmigt.
Andernfalls muss ein Besitzer die Anforderung von privaten Endpunktverbindungen im Azure-Portal genehmigen.
Überprüfen der privaten Endpunktverbindung
So überprüfen Sie die DNS-Auflösung privater Endpunkte:
Führen Sie von einer mit dem virtuellen Netzwerk verbundenen Workload folgenden Befehl aus, um zu überprüfen, dass der Hostname der Microsoft Defender for Cloud API über DNS auf eine private IP-Adresse umgewandelt wird:
nslookup api.cloud.defender.microsoft.com
Der FQDN sollte zu einer privaten IP-Adresse unter privatelink.cloud.defender.microsoft.com aufgelöst werden.