Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Seguridad de Microsoft Private Link permite que las cargas de trabajo de la red virtual se conecten a Microsoft Defender para la nube. Para habilitar esta conexión, cree un recurso de Security Private Link en su suscripción y puntos de conexión privados en las redes virtuales de Azure que se conecten a ella.
Con los puntos de conexión privados, todo el tráfico relacionado con la seguridad de las cargas de trabajo atraviesa la red troncal de Microsoft sin exposición a la red pública de Internet. Esto incluye telemetría de agentes de Defender, sensores, complementos y extensiones.
Importante
Seguridad de Microsoft Private Link actualmente solo admite Defender para escenarios de contenedores y no se admite en regiones de nube soberana, incluidas Azure Government y Azure operados por 21Vianet.
Escenarios compatibles
Seguridad de Microsoft Private Link admite los siguientes escenarios:
Entornos aislados en red
Proteja las cargas de trabajo en redes aisladas o restringidas en las que el acceso saliente a Internet está limitado o no está permitido.Conectividad híbrida y local
Conecte de forma segura entornos locales o híbridos a Microsoft Defender para la nube mediante la red privada virtual (VPN) o ExpressRoute con emparejamiento privado.
Importante
En el caso de las cargas de trabajo aisladas de la red, con Seguridad de Microsoft Private Link ya no es necesario usar Private Link de Azure Monitor (AMPLS) ni las reglas de salida de Azure Firewall.
Arquitectura de conectividad
Seguridad de Microsoft Private Link usa puntos de conexión privados de Azure para establecer la conectividad privada entre la red virtual y Defender for Cloud. Esto permite que las cargas de trabajo se conecten a los puntos de conexión de Defender for Cloud mediante sus nombres de dominio completos (FQDN) y el modelo de autorización existentes.
Cómo funciona:
Cree un punto de conexión privado en la red virtual y asígnele una dirección IP desde el espacio de direcciones de la red virtual.
Todo el tráfico entre las cargas de trabajo y los servicios de Defender fluye a través de la red troncal de Microsoft, nunca atraviesa la red pública de Internet.
Varios servicios de Defender pueden compartir un único recurso de Security Private Link, lo que simplifica la arquitectura de red.
Note
El uso de puntos de conexión privados puede incurrir en costos adicionales de Azure en función del número de puntos de conexión y de la arquitectura seleccionada. Para más información, consulte Precios de Azure Private Link.
Roles y permisos
Seguridad de Microsoft Private Link usa el control de acceso basado en rol (RBAC) de Azure para administrar el acceso al recurso Security Private Link y a las conexiones de punto de conexión privado. Los roles siguientes suelen estar implicados:
Propietario del recurso de Private Link
Posee el recurso Seguridad de Microsoft Private Link y puede aprobar, rechazar o eliminar solicitudes de conexión de un punto de enlace privado.Colaborador de red
Puede crear puntos de conexión privados dentro de una red virtual.Administración de seguridad
Puede aprobar, rechazar o eliminar conexiones de punto de conexión privado, pero no puede crear puntos de conexión privados en una red virtual a menos que se concedan permisos de red adicionales.
Estos roles se pueden asignar a distintos usuarios o equipos para separar la administración de red de las responsabilidades de gobernanza de seguridad.
Flujo de trabajo de aprobación
Las conexiones de puntos de conexión privados a los recursos de Seguridad de Microsoft Private Link siguen el flujo de trabajo estándar de aprobación de Azure Private Link.
Cuando se crea un punto de conexión privado, se envía una solicitud de conexión al propietario del recurso Seguridad de Microsoft Private Link. El propietario del recurso puede aprobar o rechazar la solicitud desde la pestaña Conexiones de punto de conexión privado en el portal de Azure.
Si el usuario que solicita el punto de conexión privado también es propietario de Security Private Link, la solicitud se aprueba automáticamente.
Las conexiones aprobadas y pendientes se pueden administrar en cualquier momento a través del recurso Private Link en Azure Portal.
Configuración de DNS
Cuando se crea un punto de conexión privado, se aprovisiona una zona DNS privada de forma predeterminada que corresponde al subdominio *.defender.microsoft.comde vínculo privado Defender for Cloud .
Note
Para más información sobre cómo configurar DNS para puntos de conexión privados, consulte Integración de DNS de punto de conexión privado de Azure.
Cuando las cargas de trabajo se conectan a los puntos de conexión de servicio de Microsoft Defender para la nube de red virtual con puntos de conexión privados configurados, el FQDN se resuelve en la dirección IP privada del punto de conexión. Las conexiones desde fuera de la red virtual (si el acceso público todavía está habilitado) se resuelven en el punto de conexión público.
Cada servicio de Microsoft Defender para la nube usa puntos de conexión de dominio específicos. Por ejemplo:
- Registro CNAME de Defender for Containers:
*.cloud.defender.microsoft.comapunta a*.privatelink.cloud.defender.microsoft.comen el puerto 443. - Un registro de Defender para contenedores:
*.privatelink.cloud.defender.microsoft.comapunta a10.0.0.5en el puerto 443.
Si usa un servidor DNS personalizado, configure la delegación o los registros A para resolver los FQDN en la dirección IP del punto de conexión privado.
Comparación de conectividad con Seguridad de Microsoft Private Link
- Exposición a Internet: sin un punto de conexión privado, sí; con seguridad Private Link, no.
- Alineación con los requisitos de cumplimiento: sin un punto de conexión privado, limitada; con Security Private Link, alta.
- Integración multiservicio: sin un punto de conexión privado, manual; con Security Private Link, simplificado.
Contenido relacionado
- Configuración de puntos de conexión privados con Seguridad de Microsoft Private Link
- Obtenga más información sobre Azure Private Link.