Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwaltete Identitäten ermöglichen den sicheren und anmeldeinformationsfreien Zugriff auf Azure-Dienste, indem sie eine automatisch verwaltete Identität in Microsoft Entra ID bereitstellen. Diese Identitäten können verwendet werden, um sich bei Diensten zu authentifizieren, die die Microsoft Entra-Authentifizierung unterstützen, ohne dass Anmeldeinformationen im Code verwaltet werden müssen. Weitere Informationen finden Sie unter Verwaltete Identitäten für Azure-Ressourcen.
Virtuelle Netzwerkflussprotokolle können vom Benutzer zugewiesene verwaltete Identitäten verwenden , um sich sicher beim Speicherkonto zu authentifizieren, in dem Ablaufprotokolle gespeichert werden. Dieser Ansatz beseitigt die Notwendigkeit, Anmeldeinformationen in Skripts oder Konfigurationsdateien einzubetten, das Risiko von Verlusten an Anmeldeinformationen zu verringern und die Betriebsverwaltung zu vereinfachen.
Vorteile der Verwendung von verwalteter Identität mit virtuellen Netzwerkflussprotokollen
Die Verwendung verwalteter Identitäten mit virtuellen Netzwerkflussprotokollen bietet mehrere Vorteile:
- Administratoren können mithilfe der rollenbasierten Zugriffssteuerung (RBAC) sicher Zugriff auf das Speicherkonto gewähren.
- Die Identitätsverwaltung wird über die Microsoft Entra-ID zentralisiert.
- Vorteilhaft in großen Umgebungen, in denen Ablaufprotokolle in mehreren virtuellen Netzwerken aktiviert sind.
Integration mit Traffic-Analyse
Die Datenverkehrsanalyse profitiert von vom Benutzer zugewiesenen verwalteten Identitäten, indem eine sichere Erfassung von Ablaufprotokollen in den Log Analytics-Arbeitsbereich ermöglicht wird, ohne dass Anmeldeinformationen verwaltet werden müssen. Dieser Ansatz:
- Optimiert die Zugriffssteuerung für automatisierte Bereitstellungen.
- Richtet sich nach Zero Trust-Prinzipien.
- Verbessert den allgemeinen Sicherheitsstatus.
Voraussetzungen
Ein virtuelles Netzwerk mit aktivierten Ablaufprotokollen. Weitere Informationen finden Sie unter Erstellen von Protokollen für den virtuellen Netzwerkfluss.
Ein Azure Storage-Konto Weitere Informationen finden Sie unter Erstellen eines Speicherkontos.
Ein Log Analytics-Workspace für die Verkehrsanalyse. Weitere Informationen finden Sie unter Erstellen eines Log Analytics-Arbeitsbereichs.
Eine vom Benutzer zugewiesene verwaltete Identität. Weitere Informationen finden Sie unter Erstellen einer benutzerseitig zugewiesenen verwalteten Identität.
Rolle Mitwirkender an Storage-Blobdaten der verwalteten Identität zugewiesen. Weitere Informationen finden Sie unter Gewähren eines verwalteten Identitätszugriffs auf eine Ressource.
Azure Cloud Shell oder Azure PowerShell.
Die Schritte in diesem Artikel führen die Azure PowerShell-Cmdlets interaktiv in Azure Cloud Shell aus. Um die Cmdlets in der Cloud Shell auszuführen, wählen Sie in der oberen rechten Ecke eines Codeblocks "Cloud Shell öffnen " aus. Wählen Sie Kopieren aus, um den Code zu kopieren und fügen Sie ihn in Cloud Shell ein, um ihn auszuführen. Sie können die Cloud Shell auch innerhalb des Azure-Portals ausführen.
Sie können auch Azure PowerShell lokal installieren, um die Cmdlets auszuführen. Wenn Sie PowerShell lokal ausführen, melden Sie sich mit dem Cmdlet Connect-AzAccount bei Azure an.
Verwenden einer vom Benutzer zugewiesenen verwalteten Identität mit virtuellen Netzwerkflussprotokollen
Verwenden Sie zum Erstellen eines neuen virtuellen Netzwerkflussprotokolls mithilfe einer vom Benutzer zugewiesenen verwalteten Identität das Cmdlet New-AzNetworkWatcherFlowLog mit dem Parameter -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Verwenden Sie das Cmdlet Set-AzNetworkWatcherFlowLog mit dem Parameter -UserAssignedIdentityId, um eine vom Benutzer zugewiesene verwaltete Identität einem vorhandenen virtuellen Netzwerkflussprotokoll zuzuordnen oder zu aufheben.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}