Identidad administrada para los registros de flujo de red virtual

Las identidades administradas permiten el acceso seguro y sin credenciales a los servicios de Azure al proporcionar una identidad administrada automáticamente en microsoft Entra ID. Estas identidades se pueden usar para autenticarse en servicios que admiten la autenticación de Microsoft Entra, sin necesidad de administrar las credenciales en el código. Para más información, consulte Identidades administradas para recursos de Azure.

Los registros de flujo de red virtual pueden usar identidades administradas asignadas por el usuario para autenticarse de forma segura en la cuenta de almacenamiento donde se almacenan los registros de flujo. Este enfoque elimina la necesidad de insertar credenciales en scripts o archivos de configuración, lo que reduce el riesgo de pérdida de credenciales y simplifica la administración operativa.

Ventajas del uso de la identidad administrada con registros de flujo de red virtual

El uso de identidades administradas con registros de flujo de red virtual ofrece varias ventajas:

  • Los administradores pueden conceder acceso de forma segura a la cuenta de almacenamiento mediante el control de acceso basado en rol (RBAC).
  • La administración de identidades se centraliza a través del identificador de Microsoft Entra.
  • Beneficioso en entornos a gran escala en los que los registros de flujo están habilitados en varias redes virtuales.

Integración con análisis de tráfico

El análisis de tráfico se beneficia de las identidades administradas asignadas por el usuario al habilitar la ingesta segura de registros de flujo en el área de trabajo de Log Analytics sin necesidad de administrar las credenciales. Este enfoque:

  • Simplifica el control de acceso para implementaciones automatizadas.
  • Se alinea con los principios de confianza cero.
  • Mejora la posición general de seguridad.

Prerrequisitos

Uso de una identidad administrada asignada por el usuario con registros de flujo de red virtual

Para crear un registro de flujo de red virtual mediante una identidad administrada asignada por el usuario, use el cmdlet New-AzNetworkWatcherFlowLog con el parámetro -UserAssignedIdentityId.

New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>

Para asociar o desasociar una identidad administrada asignada por el usuario a un registro de flujo de red virtual existente, use el cmdlet Set-AzNetworkWatcherFlowLog con el parámetro -UserAssignedIdentityId.

# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}