Identità gestita per i log dei flussi di rete virtuale

Le identità gestite consentono l'accesso sicuro e senza credenziali ai servizi di Azure fornendo un'identità gestita automaticamente in Microsoft Entra ID. Queste identità possono essere usate per eseguire l'autenticazione ai servizi che supportano l'autenticazione di Microsoft Entra, senza la necessità di gestire le credenziali nel codice. Per altre informazioni, vedere Identità gestite per le risorse di Azure.

I log dei flussi di rete virtuale possono usare identità gestite assegnate dall'utente per eseguire l'autenticazione sicura all'account di archiviazione in cui vengono archiviati i log dei flussi. Questo approccio elimina la necessità di incorporare le credenziali negli script o nei file di configurazione, riducendo il rischio di perdita di credenziali e semplificando la gestione operativa.

Vantaggi dell'uso dell'identità gestita con i log dei flussi di rete virtuale

L'uso di identità gestite con i log del flusso di rete virtuale offre diversi vantaggi:

  • Gli amministratori possono concedere in modo sicuro l'accesso all'account di archiviazione usando il controllo degli accessi in base al ruolo.
  • La gestione delle identità è centralizzata tramite Microsoft Entra ID.
  • Utile in ambienti su larga scala in cui i log dei flussi sono abilitati in più reti virtuali.

Integrazione con l'analisi del traffico

L'analisi del traffico trae vantaggio dalle identità gestite assegnate dall'utente abilitando l'inserimento sicuro dei log di flusso nell'area di lavoro Log Analytics senza la necessità di gestire le credenziali. Questo approccio:

  • Semplifica il controllo di accesso per le distribuzioni automatizzate.
  • Si allinea ai principi del Zero Trust.
  • Migliora la posizione di sicurezza complessiva.

Prerequisiti

Usare un'identità gestita assegnata dall'utente con i log del flusso di rete virtuale

Per creare un nuovo log del flusso di rete virtuale usando un'identità gestita assegnata dall'utente, usare il cmdlet New-AzNetworkWatcherFlowLog con il parametro -UserAssignedIdentityId.

New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>

Per associare o annullare l'associazione di un'identità gestita assegnata dall'utente a un log del flusso di rete virtuale esistente, usare il cmdlet Set-AzNetworkWatcherFlowLog con il parametro -UserAssignedIdentityId.

# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}