Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las identidades administradas permiten el acceso seguro y sin credenciales a los servicios de Azure al proporcionar una identidad administrada automáticamente en microsoft Entra ID. Estas identidades se pueden usar para autenticarse en servicios que admiten la autenticación de Microsoft Entra, sin necesidad de administrar las credenciales en el código. Para más información, consulte Identidades administradas para recursos de Azure.
Los registros de flujo de red virtual pueden usar identidades administradas asignadas por el usuario para autenticarse de forma segura en la cuenta de almacenamiento donde se almacenan los registros de flujo. Este enfoque elimina la necesidad de insertar credenciales en scripts o archivos de configuración, lo que reduce el riesgo de pérdida de credenciales y simplifica la administración operativa.
Ventajas del uso de la identidad administrada con registros de flujo de red virtual
El uso de identidades administradas con registros de flujo de red virtual ofrece varias ventajas:
- Los administradores pueden conceder acceso de forma segura a la cuenta de almacenamiento mediante el control de acceso basado en rol (RBAC).
- La administración de identidades se centraliza a través del identificador de Microsoft Entra.
- Beneficioso en entornos a gran escala en los que los registros de flujo están habilitados en varias redes virtuales.
Integración con análisis de tráfico
El análisis de tráfico se beneficia de las identidades administradas asignadas por el usuario al habilitar la ingesta segura de registros de flujo en el área de trabajo de Log Analytics sin necesidad de administrar las credenciales. Este enfoque:
- Simplifica el control de acceso para implementaciones automatizadas.
- Se alinea con los principios de confianza cero.
- Mejora la posición general de seguridad.
Prerrequisitos
Una red virtual con registros de flujo habilitados. Para más información, consulte Creación de registros de flujo de red virtual.
Una cuenta de almacenamiento de Azure. Para más información, consulte Creación de una cuenta de almacenamiento.
Un área de trabajo de Log Analytics para el análisis de tráfico. Para más información, consulte Creación de un área de trabajo de Log Analytics.
Una identidad administrada asignada por el usuario. Para más información, vaya a Creación de una identidad administrada asignada por el usuario.
Rol colaborador de datos de Storage Blob asignado a la identidad administrada. Para más información, consulte Concesión de acceso a una identidad administrada a un recurso.
Azure Cloud Shell o Azure PowerShell.
Los pasos de este artículo ejecutarán los cmdlets de Azure PowerShell de forma interactiva en Azure Cloud Shell. Para ejecutar los cmdlets en Cloud Shell, seleccione Abrir Cloud Shell en la esquina superior derecha de un bloque de código. Seleccione Copiar para copiar el código y péguelo, a continuación, en Cloud Shell para ejecutarlo. También podrá ejecutar Cloud Shell desde Azure Portal.
También podrá instalar Azure PowerShell localmente para ejecutar los cmdlet. Si ejecuta PowerShell localmente, inicie sesión en Azure con el cmdlet Connect-AzAccount.
Uso de una identidad administrada asignada por el usuario con registros de flujo de red virtual
Para crear un registro de flujo de red virtual mediante una identidad administrada asignada por el usuario, use el cmdlet New-AzNetworkWatcherFlowLog con el parámetro -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Para asociar o desasociar una identidad administrada asignada por el usuario a un registro de flujo de red virtual existente, use el cmdlet Set-AzNetworkWatcherFlowLog con el parámetro -UserAssignedIdentityId.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}