Identité gérée pour les journaux de flux du réseau virtuel

Les identités managées permettent un accès sécurisé et sans informations d’identification aux services Azure en fournissant une identité managée automatiquement dans l’ID Microsoft Entra. Ces identités peuvent être utilisées pour s’authentifier auprès des services qui prennent en charge l’authentification Microsoft Entra, sans avoir à gérer les informations d’identification dans le code. Pour plus d’informations, consultez Identités managées pour les ressources Azure.

Les journaux de flux de réseau virtuel peuvent utiliser des identités managées affectées par l’utilisateur pour s’authentifier en toute sécurité auprès du compte de stockage où sont stockés les journaux de flux. Cette approche élimine la nécessité d’incorporer des informations d’identification dans des scripts ou des fichiers de configuration, ce qui réduit le risque de fuite d’informations d’identification et simplifie la gestion opérationnelle.

Avantages de l'utilisation de l'identité gérée avec les journaux de flux du réseau virtuel

L’utilisation d’identités managées avec les journaux de flux de réseau virtuel offre plusieurs avantages :

  • Les administrateurs peuvent accorder en toute sécurité l’accès au compte de stockage à l’aide du contrôle d’accès en fonction du rôle (RBAC).
  • La gestion des identités est centralisée via l’ID Microsoft Entra.
  • Avantageux dans les environnements à grande échelle où les journaux de flux sont activés sur plusieurs réseaux virtuels.

Intégration à l’analytique du trafic

L’analyse de trafic bénéficie des identités managées affectées par l'utilisateur en permettant l'ingestion sécurisée des journaux de flux dans l'espace de travail Log Analytics sans avoir à gérer les identifiants. Cette approche :

  • Simplifie le contrôle d’accès pour les déploiements automatisés.
  • S’aligne sur les principes de confiance zéro.
  • Améliore la posture globale de sécurité.

Prerequisites

Utiliser une identité managée affectée par l’utilisateur avec les journaux de flux du réseau virtuel

Pour créer un journal de flux de réseau virtuel à l’aide d’une identité managée affectée par l’utilisateur, utilisez l’applet de commande New-AzNetworkWatcherFlowLog avec le paramètre -UserAssignedIdentityId.

New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>

Pour associer ou dissocier une identité managée affectée par l’utilisateur à un journal de flux de réseau virtuel existant, utilisez l’applet de commande Set-AzNetworkWatcherFlowLog avec le paramètre -UserAssignedIdentityId.

# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}