Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le identità gestite consentono l'accesso sicuro e senza credenziali ai servizi di Azure fornendo un'identità gestita automaticamente in Microsoft Entra ID. Queste identità possono essere usate per eseguire l'autenticazione ai servizi che supportano l'autenticazione di Microsoft Entra, senza la necessità di gestire le credenziali nel codice. Per altre informazioni, vedere Identità gestite per le risorse di Azure.
I log dei flussi di rete virtuale possono usare identità gestite assegnate dall'utente per eseguire l'autenticazione sicura all'account di archiviazione in cui vengono archiviati i log dei flussi. Questo approccio elimina la necessità di incorporare le credenziali negli script o nei file di configurazione, riducendo il rischio di perdita di credenziali e semplificando la gestione operativa.
Vantaggi dell'uso dell'identità gestita con i log dei flussi di rete virtuale
L'uso di identità gestite con i log del flusso di rete virtuale offre diversi vantaggi:
- Gli amministratori possono concedere in modo sicuro l'accesso all'account di archiviazione usando il controllo degli accessi in base al ruolo.
- La gestione delle identità è centralizzata tramite Microsoft Entra ID.
- Utile in ambienti su larga scala in cui i log dei flussi sono abilitati in più reti virtuali.
Integrazione con l'analisi del traffico
L'analisi del traffico trae vantaggio dalle identità gestite assegnate dall'utente abilitando l'inserimento sicuro dei log di flusso nell'area di lavoro Log Analytics senza la necessità di gestire le credenziali. Questo approccio:
- Semplifica il controllo di accesso per le distribuzioni automatizzate.
- Si allinea ai principi del Zero Trust.
- Migliora la posizione di sicurezza complessiva.
Prerequisiti
Una rete virtuale con i log dei flussi abilitati. Per altre informazioni, vedere Creare log dei flussi di rete virtuale.
Un account di archiviazione di Azure. Per altre informazioni, vedere Creare un account di archiviazione.
Un'area di lavoro Log Analytics per l'analisi del traffico. Per altre informazioni, vedere Creare un'area di lavoro Log Analytics.
Identità gestita assegnata dall'utente. Per altre informazioni, vedere Creare un'identità gestita assegnata dall'utente.
Ruolo Collaboratore dati BLOB di archiviazione assegnato all'identità gestita. Per altre informazioni, vedere Concedere a un'identità gestita l'accesso a una risorsa.
Azure Cloud Shell o Azure PowerShell.
I passaggi descritti in questo articolo eseguono i cmdlet di Azure PowerShell in modo interattivo in Azure Cloud Shell. Per eseguire i cmdlet in Cloud Shell, selezionare Apri Cloud Shell nell'angolo superiore destro di un blocco di codice. Selezionare Copia per copiare il codice e incollarlo in Cloud Shell per eseguirlo. È anche possibile eseguire Cloud Shell dal portale di Azure.
È anche possibile installare Azure PowerShell in locale per eseguire i cmdlet. Se si esegue PowerShell in locale, accedere ad Azure usando il cmdlet Connect-AzAccount.
Usare un'identità gestita assegnata dall'utente con i log del flusso di rete virtuale
Per creare un nuovo log del flusso di rete virtuale usando un'identità gestita assegnata dall'utente, usare il cmdlet New-AzNetworkWatcherFlowLog con il parametro -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Per associare o annullare l'associazione di un'identità gestita assegnata dall'utente a un log del flusso di rete virtuale esistente, usare il cmdlet Set-AzNetworkWatcherFlowLog con il parametro -UserAssignedIdentityId.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}