Festlegen des Netzwerkzugriffs auf Ihr Speicherkonto
Standardmäßig akzeptieren Speicherkonten Verbindungen von Clients in jedem Netzwerk. Um den Zugriff auf ausgewählte Netzwerke zu beschränken, müssen Sie zunächst die Standardaktion ändern. Sie können den Zugriff auf bestimmte IP-Adressen, Bereiche oder virtuelle Netzwerke beschränken.
Private Endpunkte
Verwenden Sie für die maximale Netzwerkisolation einen privaten Endpunkt für Ihr Speicherkonto. Ein privater Endpunkt weist dem Speicherkonto eine private IP-Adresse aus Ihrem virtuellen Netzwerk zu. Der Netzwerkdatenverkehr zwischen Clients im virtuellen Netzwerk und dem Speicherkonto erfolgt über das virtuelle Netzwerk und einen privaten Link über das Microsoft-Backbone-Netzwerk – er erreicht niemals das öffentliche Internet.
Mit einem privaten Endpunkt können Sie auch die Firewall des Speicherkontos so konfigurieren, dass jeglicher Zugriff über den öffentlichen Endpunkt blockiert wird, sodass Daten nur innerhalb Ihres virtuellen Netzwerks oder aus verbundenen lokalen Netzwerken (über VPN oder ExpressRoute) erreichbar sind. Private Endpunkte verursachen zusätzliche Kosten, bieten jedoch die stärkste Netzwerkisolationsoption.
Note
Durch das Erstellen eines privaten Endpunkts wird der öffentliche Endpunkt nicht automatisch blockiert. Sie müssen die Speicherfirewall explizit so konfigurieren, dass der öffentliche Zugriff verweigert wird, wenn der gesamte Datenverkehr nur über den privaten Endpunkt fließen soll.
Wichtig
Wenn Sie die Netzwerkregeln ändern, kann dies dazu führen, dass Ihre Anwendung keine Verbindung mit Azure Storage herstellen kann. Wenn Sie die Standardnetzwerkregel auf "Verweigern" festlegen, blockieren Sie den gesamten Zugriff auf die Daten, es sei denn, bestimmte Netzwerkregeln gewähren Zugriff. Gewähren Sie mithilfe von Netzwerkregeln Zugriff auf alle zulässigen Netzwerke, bevor Sie die Standardregel ändern, um den Zugriff zu verweigern.
Verwalten von Standardnetzwerkzugriffsregeln
Sie können standardmäßige Netzwerkzugriffsregeln für Speicherkonten über das Azure-Portal, PowerShell oder über die Azure CLI verwalten.
Mit diesen Schritten ändern Sie den Standardnetzwerkzugriff im Azure-Portal.
Navigieren Sie zu dem Speicherkonto, das Sie schützen möchten.
Wählen Sie im linken Bereich "Netzwerk " aus.
Um den Zugriff nur auf ausgewählte Netzwerke und IPs einzuschränken, wählen Sie "Aus ausgewählten virtuellen Netzwerken und IP-Adressen aktiviert" aus. Um den Zugriff auf öffentliche Netzwerke für alle Netzwerke einschließlich des Internets zu aktivieren, wählen Sie "Aus allen Netzwerken aktiviert" aus.
Um Ihre Änderungen anzuwenden, wählen Sie "Speichern" aus.