Control de acceso de red a la cuenta de almacenamiento

Completado

De forma predeterminada, las cuentas de almacenamiento aceptan conexiones de clientes en cualquier red. Para limitar el acceso a redes seleccionadas, primero debe cambiar la acción predeterminada. Puede restringir el acceso a determinadas direcciones IP, intervalos o redes virtuales.

Puntos de conexión privados

Para obtener el aislamiento de red máximo, use un punto de conexión privado para la cuenta de almacenamiento. Un punto de conexión privado asigna una dirección IP privada de la red virtual a la cuenta de almacenamiento. El tráfico de red entre los clientes de la red virtual y la cuenta de almacenamiento viaja a través de la red virtual y un vínculo privado en la red troncal de Microsoft: nunca llega a la red pública de Internet.

Con un punto de conexión privado, también puede configurar el firewall de la cuenta de almacenamiento para bloquear todo el acceso a través del punto de conexión público, lo que garantiza que solo se pueda acceder a los datos desde dentro de la red virtual o las redes locales conectadas (a través de VPN o ExpressRoute). Los puntos de conexión privados incurren en costos adicionales, pero proporcionan la opción de aislamiento de red más fuerte.

Nota:

La creación de un punto de conexión privado no bloquea automáticamente el punto de conexión público. Debe configurar explícitamente el firewall de almacenamiento para denegar el acceso público si desea que todo el tráfico fluya solo a través del punto de conexión privado.

Importante

La modificación de reglas de red puede afectar a la capacidad de la aplicación de conectarse a Azure Storage. Si establece la regla de red predeterminada en denegar, bloqueará todo el acceso a los datos a menos que las reglas de red específicas concedan acceso. Antes de cambiar la regla predeterminada para denegar el acceso, asegúrese de usar reglas de red para conceder acceso a las redes permitidas.

Administración de reglas de acceso de red predeterminadas

Puede administrar las reglas predeterminadas de acceso a redes para las cuentas de almacenamiento a través de Azure Portal, PowerShell o la CLI de Azure.

Siga estos pasos para cambiar el acceso de red predeterminado en Azure Portal.

  1. Vaya a la cuenta de almacenamiento que quiere proteger.

  2. Seleccione Redes en el panel izquierdo.

  3. Para restringir el acceso solo a redes y direcciones IP seleccionadas, seleccione Habilitado en redes virtuales seleccionadas y direcciones IP. Para habilitar el acceso a la red pública para todas las redes, incluido Internet, seleccione Habilitado en todas las redes.

  4. Para aplicar los cambios, seleccione Guardar.

Captura de pantalla que muestra las opciones de firewall para las cuentas de almacenamiento.