Controllare l'accesso di rete all'account di archiviazione
Per impostazione predefinita, gli account di archiviazione accettano connessioni da client di qualsiasi rete. Per poter limitare l'accesso alle sole reti selezionate, è necessario modificare l'azione predefinita. È possibile limitare l'accesso a specifici indirizzi IP, intervalli o reti virtuali.
Gli endpoint privati
Per l'isolamento di rete massimo, usare un endpoint privato per l'account di archiviazione. Un endpoint privato assegna un indirizzo IP privato dalla rete virtuale all'account di archiviazione. Il traffico di rete tra i client nella rete virtuale e l'account di archiviazione passa attraverso la rete virtuale e un collegamento privato nella rete backbone Microsoft, non raggiunge mai la rete Internet pubblica.
Con un endpoint privato, è anche possibile configurare il firewall dell'account di archiviazione per bloccare l'accesso tramite l'endpoint pubblico, assicurando che i dati siano raggiungibili solo dall'interno della rete virtuale o dalle reti locali connesse (tramite VPN o ExpressRoute). Gli endpoint privati comportano costi aggiuntivi, ma offrono l'opzione di isolamento di rete più forte.
Annotazioni
La creazione di un endpoint privato non blocca automaticamente l'endpoint pubblico. È necessario configurare in modo esplicito il firewall di archiviazione per negare l'accesso pubblico se si vuole che tutto il traffico venga propagato solo attraverso l'endpoint privato.
Importante
La modifica delle regole di rete può influire sulla capacità dell'applicazione di connettersi al servizio Archiviazione di Azure. Se si imposta la regola di rete predefinita su negata, si blocca l'accesso ai dati a meno che specifiche regole di rete non concedano l'accesso. Prima di modificare la regola predefinita per negare l'accesso, assicurarsi di usare le regole di rete per concedere l'accesso alle reti autorizzate.
Gestire le regole di accesso alla rete predefinite
Le regole predefinite di accesso alla rete per gli account di archiviazione possono essere gestite usando il portale di Azure, PowerShell o l'interfaccia della riga di comando di Azure.
Seguire questa procedura per modificare l'accesso di rete predefinito nel portale di Azure.
Passare all'account di archiviazione che si vuole proteggere.
Selezionare Rete nel riquadro a sinistra.
Per limitare l'accesso solo a reti e INDIRIZZI IP selezionati, selezionare Abilitato da reti virtuali e indirizzi IP selezionati. Per abilitare l'accesso alla rete pubblica per tutte le reti, tra cui Internet, selezionare Abilitato da tutte le reti.
Per applicare le modifiche, selezionare Salva.