Microsoft Security Private Link を使用してプライベート エンドポイントを構成する

Microsoft Security Private Link で Azure Private Link のプライベート エンドポイント を使用します。 このプライベートエンドポイント構成は、プライベートネットワーク内のワークロードをAzure Private Link経由でMicrosoft Defender for Cloudに接続します。

注

Microsoft Security Private Link は、21Vianet が運用する Azure Government や Azure などのソブリン クラウド リージョンではサポートされていません。

前提条件

開始する前に次の点を確認します。

  • Defender for Cloud は、Azure サブスクリプションで有効になっています。 Azureのサブスクリプションがない場合は、Azureの無料アカウントを作成してください。

  • ワークロードがデプロイされる仮想ネットワークとサブネットです。 これらのネットワークリソースを最初に作成する必要がある場合は、「 仮想ネットワークとサブネットを作成する」を参照してください。 プライベートエンドポイントはこのサブネットで作成されます。

  • 必要なSecurity Private Linkの役割と権限を確認しましたね。

Azure portal で Security Private Link リソースを作成するときに、プライベート エンドポイントを作成できます。

すでにSecurity Private Linkリソースをお持ちの場合は、この手順を飛ばして、このページの後半にある「既存のSecurity Private Linkリソース(Azure portal)のためにプライベートエンドポイントを作成する」セクションに従ってください。ここではプライベートエンドポイントを別途作成し、既存のリソースに接続する方法を案内します。

Security Private Link リソースの作成時にプライベート エンドポイントを作成するには:

  1. Azure portal にサインインする

  2. [リソースの作成] を選択します。

  3. セキュリティ プライベート リンクを検索します。

  4. [ セキュリティ プライベート リンク ] で [ 作成] を選択します。

    [作成] ボタンが表示された [Security Private Link] タイルを示す Azure Marketplace のスクリーンショット。

  5. サブスクリプションと既存のリソース グループを選択するか、新しいリソース グループを作成します。

  6. 必要に応じて、リソース グループの場所を選択します。

  7. 名前を入力してください。

  8. [次へ: ネットワーク] を選択します。

    注

    現在、Microsoft Security Private Link では、Defender for Containers プランで使用される コンテナー サブリソースがサポートされています。

  9. [プライベート エンドポイントを作成する] を選択します。

  10. 名前と場所を入力します。

    [ネットワーク] タブの [セキュリティ プライベート リンクの作成] ウィザードのスクリーンショット。サブリソースとプライベート DNS の統合を含む [プライベート エンドポイントの作成] ウィンドウが表示されています。

  11. ターゲット サブリソースとして コンテナー を選択します。

  12. 仮想ネットワークとサブネットを選択します。

  13. プライベート DNS 統合を有効にして、プライベート DNS ゾーンを自動的に作成します。

  14. [] を選択し、[] を追加します。

  15. [次へ: タグ] を選択し、必要なタグを追加します。

  16. [確認と作成] を選択します

  17. を選択してを作成します。

Security Private Link リソースが既にある場合は、プライベート エンドポイントを個別に作成し、そのリソースに接続できます。

既存の Security Private Link リソースのプライベート エンドポイントを作成するには:

  1. Azure portal にサインインする

  2. ネットワーク基盤>Private Link>Private エンドポイントに移動します。

  3. を選択してを作成します。

    [作成] ボタンを示す [Network foundation Private endpoints]\(ネットワーク基盤のプライベート エンドポイント\) ページのスクリーンショット。

  4. サブスクリプションと既存のリソース グループを選択するか、新しいリソース グループを作成します。

  5. 名前とネットワーク インターフェイス名を入力します。

  6. リージョンを選択します。

  7. [次へ: リソース] を選択します。

    注

    現在、Microsoft Security Private Link では、Defender for Containers プランで使用される コンテナー サブリソースがサポートされています。

  8. [マイ ディレクトリ内の Azure リソースに接続する] を選択します。

  9. サブスクリプションを選択します。

  10. リソースの種類として Microsoft.Security/privateLinks を選択します。

  11. Defender for Cloud のセキュリティ プライベート リンク リソースを選択します。

  12. ターゲット サブリソースとして コンテナー を選択します。

  13. [次へ: 仮想ネットワーク] を選択します。

  14. 仮想ネットワークとサブネットを選択します。

  15. プライベート IP アドレスの割り当ては [動的] のままにします。

  16. [次へ: DNS] を選択します。

  17. プライベート DNS ゾーンとの統合を有効にし、プライベート DNS ゾーンが自動的に設定されていることを確認します。

  18. [次へ: タグ] を選択します。

  19. 必要なタグを追加します。

  20. [Review + create](レビュー + 作成) を選択します。

  21. を選択してを作成します。

プライベート エンドポイント接続を承認する

プライベート エンドポイントが作成されると、接続要求が Security Private Link リソースに送信されます。

  • 要求元が 所有者の場合、接続は自動的に承認されます。

  • それ以外の場合、 所有者 は Azure portal で プライベート エンドポイント接続 からの要求を承認する必要があります。

プライベート エンドポイント接続を検証する

プライベート エンドポイントの DNS 解決を検証するには:

仮想ネットワークに接続されたワークロードから、Microsoft Defender for Cloud APIのホスト名がDNS経由でプライベートIPアドレスに解決されていることを確認するために、以下のコマンドを実行してください。

nslookup api.cloud.defender.microsoft.com

FQDN は、 privatelink.cloud.defender.microsoft.comのプライベート IP アドレスに解決される必要があります。