Microsoft Security Private Link で Azure Private Link のプライベート エンドポイント を使用します。 このプライベートエンドポイント構成は、プライベートネットワーク内のワークロードをAzure Private Link経由でMicrosoft Defender for Cloudに接続します。
注
Microsoft Security Private Link は、21Vianet が運用する Azure Government や Azure などのソブリン クラウド リージョンではサポートされていません。
前提条件
開始する前に次の点を確認します。
Defender for Cloud は、Azure サブスクリプションで有効になっています。 Azureのサブスクリプションがない場合は、Azureの無料アカウントを作成してください。
ワークロードがデプロイされる仮想ネットワークとサブネットです。 これらのネットワークリソースを最初に作成する必要がある場合は、「 仮想ネットワークとサブネットを作成する」を参照してください。 プライベートエンドポイントはこのサブネットで作成されます。
必要なSecurity Private Linkの役割と権限を確認しましたね。
Security Private Link リソースを使用してプライベート エンドポイントを作成する (Azure portal)
Azure portal で Security Private Link リソースを作成するときに、プライベート エンドポイントを作成できます。
すでにSecurity Private Linkリソースをお持ちの場合は、この手順を飛ばして、このページの後半にある「既存のSecurity Private Linkリソース(Azure portal)のためにプライベートエンドポイントを作成する」セクションに従ってください。ここではプライベートエンドポイントを別途作成し、既存のリソースに接続する方法を案内します。
Security Private Link リソースの作成時にプライベート エンドポイントを作成するには:
Azure portal にサインインする
[リソースの作成] を選択します。
セキュリティ プライベート リンクを検索します。
[ セキュリティ プライベート リンク ] で [ 作成] を選択します。
サブスクリプションと既存のリソース グループを選択するか、新しいリソース グループを作成します。
必要に応じて、リソース グループの場所を選択します。
名前を入力してください。
[次へ: ネットワーク] を選択します。
注
現在、Microsoft Security Private Link では、Defender for Containers プランで使用される コンテナー サブリソースがサポートされています。
[プライベート エンドポイントを作成する] を選択します。
名前と場所を入力します。
ターゲット サブリソースとして コンテナー を選択します。
仮想ネットワークとサブネットを選択します。
プライベート DNS 統合を有効にして、プライベート DNS ゾーンを自動的に作成します。
[] を選択し、[] を追加します。
[次へ: タグ] を選択し、必要なタグを追加します。
[確認と作成] を選択します
を選択してを作成します。
既存のセキュリティ プライベート リンク リソースのプライベート エンドポイントを作成する (Azure portal)
Security Private Link リソースが既にある場合は、プライベート エンドポイントを個別に作成し、そのリソースに接続できます。
既存の Security Private Link リソースのプライベート エンドポイントを作成するには:
Azure portal にサインインする
ネットワーク基盤>Private Link>Private エンドポイントに移動します。
を選択してを作成します。
サブスクリプションと既存のリソース グループを選択するか、新しいリソース グループを作成します。
名前とネットワーク インターフェイス名を入力します。
リージョンを選択します。
[次へ: リソース] を選択します。
注
現在、Microsoft Security Private Link では、Defender for Containers プランで使用される コンテナー サブリソースがサポートされています。
[マイ ディレクトリ内の Azure リソースに接続する] を選択します。
サブスクリプションを選択します。
リソースの種類として Microsoft.Security/privateLinks を選択します。
Defender for Cloud のセキュリティ プライベート リンク リソースを選択します。
ターゲット サブリソースとして コンテナー を選択します。
[次へ: 仮想ネットワーク] を選択します。
仮想ネットワークとサブネットを選択します。
プライベート IP アドレスの割り当ては [動的] のままにします。
[次へ: DNS] を選択します。
プライベート DNS ゾーンとの統合を有効にし、プライベート DNS ゾーンが自動的に設定されていることを確認します。
[次へ: タグ] を選択します。
必要なタグを追加します。
[Review + create](レビュー + 作成) を選択します。
を選択してを作成します。
プライベート エンドポイント接続を承認する
プライベート エンドポイントが作成されると、接続要求が Security Private Link リソースに送信されます。
要求元が 所有者の場合、接続は自動的に承認されます。
それ以外の場合、 所有者 は Azure portal で プライベート エンドポイント接続 からの要求を承認する必要があります。
プライベート エンドポイント接続を検証する
プライベート エンドポイントの DNS 解決を検証するには:
仮想ネットワークに接続されたワークロードから、Microsoft Defender for Cloud APIのホスト名がDNS経由でプライベートIPアドレスに解決されていることを確認するために、以下のコマンドを実行してください。
nslookup api.cloud.defender.microsoft.com
FQDN は、 privatelink.cloud.defender.microsoft.comのプライベート IP アドレスに解決される必要があります。