Configuración de puntos de conexión privados con Seguridad de Microsoft Private Link

Use un punto de conexión privado en Azure Private Link con Seguridad de Microsoft Private Link. Esta configuración de endpoint privado conecta cargas de trabajo en tu red privada a Microsoft Defender para la nube a través de Azure Private Link.

Note

Seguridad de Microsoft Private Link no se admite en regiones de nube soberana, como Azure Government y Azure operados por 21Vianet.

Prerequisites

Antes de comenzar, asegúrese de que:

Puede crear un punto de conexión privado al crear un recurso de Private Link de seguridad en Azure Portal.

Si ya tienes un recurso Security Private Link, sáltate este procedimiento y sigue la sección "Crear un endpoint privado para un recurso Security Private Link existente (portal Azure)" más adelante en esta página, que te guía para crear un endpoint privado por separado y conectarlo a tu recurso existente.

Para crear un punto de conexión privado al crear un recurso de seguridad Private Link:

  1. Inicie sesión en Azure Portal.

  2. Seleccione Crear un recurso.

  3. Busque Security Private Link.

  4. En Security Private Link(Vínculo privado de seguridad), seleccione Crear.

    Captura de pantalla de Azure Marketplace en la que se muestra el icono de Security Private Link con el botón Crear.

  5. Seleccione una suscripción y un grupo de recursos existente o cree uno nuevo.

  6. Si es necesario, seleccione una ubicación de grupo de recursos.

  7. Escriba un nombre.

  8. Seleccione Siguiente: Redes.

    Note

    Seguridad de Microsoft Private Link actualmente admite el subrecurso contenedores, que es utilizado por el plan Defender for Containers.

  9. Seleccione Crear un punto de conexión privado.

  10. Escriba un nombre y una ubicación.

    Captura de pantalla del asistente Crear Security Private Link en la pestaña Redes, mostrando el panel Crear un punto de conexión privado con el sub-recurso y la integración de DNS privado.

  11. Seleccione contenedores como subrecurso de destino.

  12. Seleccione la red virtual y la subred.

  13. Habilite la integración de DNS privado para crear automáticamente una zona DNS privada.

  14. Selecciona Agregar.

  15. Seleccione Siguiente: Etiquetas y agregue las etiquetas necesarias.

  16. Seleccionar Revisar y crear.

  17. Selecciona Crear.

Si ya tiene un recurso de Security Private Link, puede crear un punto de conexión privado por separado y conectarlo a ese recurso.

Para crear un punto de conexión privado para un recurso Security Private Link existente:

  1. Inicie sesión en Azure Portal.

  2. Navegue a Fundación de red>Conexión privada>Puntos de conexión privados.

  3. Selecciona Crear.

    Captura de pantalla de la página Puntos de conexión privados de network foundation, en la que se muestra el botón Crear.

  4. Seleccione una suscripción y un grupo de recursos existente o cree uno nuevo.

  5. Escriba un nombre y un nombre de interfaz de red.

  6. Seleccione una región.

  7. Seleccione Siguiente: Recurso.

    Note

    Seguridad de Microsoft Private Link actualmente admite el subrecurso contenedores, que es utilizado por el plan Defender for Containers.

  8. Seleccione Conectar a un recurso de Azure en mi directorio.

  9. Seleccione una suscripción.

  10. Seleccione Microsoft.Security/privateLinks como tipo de recurso.

  11. Seleccione el recurso Security Private Link para Defender for Cloud.

  12. Seleccione contenedores como subrecurso de destino.

  13. Seleccione Siguiente: Red virtual.

  14. Seleccione la red virtual y la subred.

  15. Deje la asignación de direcciones IP privadas establecida en Dinámica.

  16. Seleccione Siguiente: DNS.

  17. Habilite Integrar con zona DNS privada y compruebe que la zona DNS privada se rellena automáticamente.

  18. Seleccione Siguiente: Etiquetas.

  19. Agregue las etiquetas necesarias.

  20. Selecciona Revisar + crear.

  21. Selecciona Crear.

Apruebe la conexión del punto final privado

Cuando se crea el punto de conexión privado, se envía una solicitud de conexión al recurso Security Private Link.

  • Si el solicitante es propietario, la conexión se aprueba automáticamente.

  • Si no, un Propietario debe aprobar la solicitud de Conexiones de punto de conexión privado en el portal de Azure.

Validar la conexión del punto de conexión privado

Para validar la resolución DNS del punto de conexión privado:

Desde una carga de trabajo conectada a la red virtual, ejecuta el siguiente comando para verificar que el nombre de host de la API de Microsoft Defender para la nube se resuelve a una dirección IP privada a través de DNS:

nslookup api.cloud.defender.microsoft.com

El FQDN debe resolverse en una dirección IP privada en privatelink.cloud.defender.microsoft.com.