Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les identités managées permettent un accès sécurisé et sans informations d’identification aux services Azure en fournissant une identité managée automatiquement dans l’ID Microsoft Entra. Ces identités peuvent être utilisées pour s’authentifier auprès des services qui prennent en charge l’authentification Microsoft Entra, sans avoir à gérer les informations d’identification dans le code. Pour plus d’informations, consultez Identités managées pour les ressources Azure.
Les journaux de flux de réseau virtuel peuvent utiliser des identités managées affectées par l’utilisateur pour s’authentifier en toute sécurité auprès du compte de stockage où sont stockés les journaux de flux. Cette approche élimine la nécessité d’incorporer des informations d’identification dans des scripts ou des fichiers de configuration, ce qui réduit le risque de fuite d’informations d’identification et simplifie la gestion opérationnelle.
Avantages de l'utilisation de l'identité gérée avec les journaux de flux du réseau virtuel
L’utilisation d’identités managées avec les journaux de flux de réseau virtuel offre plusieurs avantages :
- Les administrateurs peuvent accorder en toute sécurité l’accès au compte de stockage à l’aide du contrôle d’accès en fonction du rôle (RBAC).
- La gestion des identités est centralisée via l’ID Microsoft Entra.
- Avantageux dans les environnements à grande échelle où les journaux de flux sont activés sur plusieurs réseaux virtuels.
Intégration à l’analytique du trafic
L’analyse de trafic bénéficie des identités managées affectées par l'utilisateur en permettant l'ingestion sécurisée des journaux de flux dans l'espace de travail Log Analytics sans avoir à gérer les identifiants. Cette approche :
- Simplifie le contrôle d’accès pour les déploiements automatisés.
- S’aligne sur les principes de confiance zéro.
- Améliore la posture globale de sécurité.
Prerequisites
Un réseau virtuel avec les journaux de flux activés. Pour plus d’informations, consultez Créer des journaux de flux de réseau virtuel.
Un compte de stockage Azure. Pour plus d’informations, consultez Créer un compte de stockage.
Espace de travail Log Analytics pour l’analytique du trafic. Pour plus d’informations, consultez Créer un espace de travail Log Analytics.
Une identité gérée attribuée par l’utilisateur. Pour plus d’informations, consultez Créer une identité managée affectée par l’utilisateur.
Rôle de Contributeur de données Blob de stockage assigné à l’identité managée. Pour plus d’informations, consultez Accorder un accès d’identité managée à une ressource.
Azure Cloud Shell ou Azure PowerShell.
Les étapes décrites dans cet article exécutent les applets de commande Azure PowerShell de manière interactive dans Azure Cloud Shell. Pour exécuter les applets de commande dans Cloud Shell, sélectionnez Ouvrir Cloud Shell en haut à droite d’un bloc de code. Sélectionnez Copier pour copier le code, puis collez-le dans Cloud Shell pour l’exécuter. Vous pouvez également exécuter le Cloud Shell à partir du Portail Azure.
Vous pouvez également installer Azure PowerShell localement pour exécuter les applets de commande. Si vous exécutez PowerShell localement, connectez-vous à Azure à l’aide de l’applet de commande Connect-AzAccount .
Utiliser une identité managée affectée par l’utilisateur avec les journaux de flux du réseau virtuel
Pour créer un journal de flux de réseau virtuel à l’aide d’une identité managée affectée par l’utilisateur, utilisez l’applet de commande New-AzNetworkWatcherFlowLog avec le paramètre -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Pour associer ou dissocier une identité managée affectée par l’utilisateur à un journal de flux de réseau virtuel existant, utilisez l’applet de commande Set-AzNetworkWatcherFlowLog avec le paramètre -UserAssignedIdentityId.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}