Quickstart: Een netwerkbeveiligingsperimeter maken - Azure PowerShell

Ga aan de slag met de netwerkbeveiligingsperimeter door een netwerkbeveiligingsperimeter te maken voor een Azure Key Vault met behulp van Azure PowerShell. Met een netwerkbeveiligingsperimeter kunnen Platform as a Service (PaaS)-resources communiceren binnen een duidelijk afgebakende vertrouwde grens. U maakt en werkt de koppeling van een PaaS-resource in een perimeterprofiel voor netwerkbeveiliging bij. Vervolgens maakt en werkt u regels voor netwerkbeveiligingsperimetertoegang bij. Wanneer u klaar bent, verwijdert u alle resources die in deze quickstart zijn gemaakt.

Belangrijk

Netwerkbeveiligingsperimeter is nu algemeen beschikbaar in alle Azure openbare cloudregio's en in Azure Government regio's (US Gov Virginia, US Gov Texas, US Gov Arizona, US DoD - oost en US DoD - centraal). Zie Onboarded Private Link-resources voor ondersteunde PaaS-services voor informatie over ondersteunde services.

Vereisten

  • Een Azure-account met een actief abonnement. Gratis een account maken

  • De Azure PowerShell-module Az werd lokaal geïnstalleerd. De netwerkbeveiligingsperimeter-cmdlets worden geleverd in de huidige stabiele release van Az.Network, dus er is geen prerelease-build nodig.

    # Install or update the Az PowerShell module
    Install-Module -Name Az -Repository PSGallery -Scope CurrentUser -Force
    
  • U kunt ervoor kiezen om Azure PowerShell lokaal te gebruiken of Azure Cloud Shell te gebruiken.

  • Gebruik de Get-Help opdracht om hulp te krijgen bij de PowerShell-cmdlets:

    # Get help for a specific command
    Get-Help -Name <powershell-command> -Full
    
    # Example
    Get-Help -Name New-AzNetworkSecurityPerimeter -Full
    

Aanmelden bij uw Azure-account en uw abonnement selecteren

Meld u aan bij uw Azure-account om uw configuratie te starten:

# Sign in to your Azure account
Connect-AzAccount

Maak vervolgens verbinding met uw abonnement:

# Select the subscription to use
Set-AzContext -Subscription <subscriptionId>

# Register the Microsoft.Network resource provider
Register-AzResourceProvider -ProviderNamespace Microsoft.Network

Een resourcegroep en sleutelkluis maken

Voordat u een netwerkbeveiligingsperimeter kunt maken, moet u een resourcegroep en een sleutelkluisresource maken.
In dit voorbeeld wordt een resourcegroep gemaakt met de naam test-rg op de locatie WestCentralUS en een sleutelkluis met de naam demo-keyvault-<RandomValue> in de resourcegroep met de volgende opdrachten:

# Create a resource group
$rgParams = @{
    Name = "test-rg"
    Location = "westcentralus"
}
New-AzResourceGroup @rgParams

# Create a key vault
$keyVaultName = "demo-keyvault-$(Get-Random)"
$keyVaultParams = @{
    Name = $keyVaultName
    ResourceGroupName = $rgParams.Name
    Location = $rgParams.Location
}
$keyVault = New-AzKeyVault @keyVaultParams

Een netwerkbeveiligingsperimeter maken

In deze stap maakt u een netwerkbeveiligingsperimeter met de volgende New-AzNetworkSecurityPerimeter opdracht:

Notitie

Plaats geen persoonlijke of gevoelige gegevens in de perimeterregels voor netwerkbeveiliging of andere netwerkbeveiligingsperimeterconfiguraties.


# Create a network security perimeter
$nsp = @{ 
        Name = 'demo-nsp' 
        location = 'westcentralus' 
        ResourceGroupName = $rgParams.name  
        } 

$demoNSP = New-AzNetworkSecurityPerimeter @nsp
  

De associatie van PaaS-resources creëren en bijwerken met een nieuw profiel.

In deze stap maakt u een nieuw profiel en koppelt u de PaaS-resource, de Azure Key Vault aan het profiel met behulp van de New-AzNetworkSecurityPerimeterProfile en New-AzNetworkSecurityPerimeterAssociation opdrachten.

  1. Maak een nieuw profiel voor uw netwerkbeveiligingsperimeter met de volgende opdracht:

        # Create a new profile
    
        $nspProfile = @{ 
            Name = 'nsp-profile' 
            ResourceGroupName = $rgParams.name 
            SecurityPerimeterName = $nsp.name 
            }
    
        $demoProfileNSP=New-AzNetworkSecurityPerimeterProfile @nspprofile
    
  2. Koppel de Azure Key Vault (PaaS-resource) aan het perimeterprofiel voor netwerkbeveiliging met de volgende opdracht:

        # Associate the PaaS resource with the above created profile
    
        $nspAssociation = @{ 
            AssociationName = 'nsp-association' 
            ResourceGroupName = $rgParams.name 
            SecurityPerimeterName = $nsp.name 
            AccessMode = 'Learning'  
            ProfileId = $demoProfileNSP.Id 
            PrivateLinkResourceId = $keyVault.ResourceID
            }
    
        New-AzNetworkSecurityPerimeterAssociation @nspassociation | format-list
    
  3. Werk de associatie bij door de toegangsmodus te wijzigen naar enforced met de Update-AzNetworkSecurityPerimeterAssociation opdracht als volgt:

        # Update the association to enforce the access mode
        $updateAssociation = @{ 
            AssociationName = $nspassociation.AssociationName 
            ResourceGroupName = $rgParams.name 
            SecurityPerimeterName = $nsp.name 
            AccessMode = 'Enforced'
            }
        Update-AzNetworkSecurityPerimeterAssociation @updateAssociation | format-list
    

Toegangsregels voor perimetertoegang voor netwerkbeveiliging beheren

In deze stap maak en werk je netwerkbeveiligingsperimetertoegangsregels aan met publieke IP-adresprefixen.

    # Create an inbound access rule for a public IP address prefix
    $inboundRule = @{ 
        Name = 'nsp-inboundRule' 
        ProfileName = $nspprofile.Name  
        ResourceGroupName = $rgParams.Name  
        SecurityPerimeterName = $nsp.Name  
        Direction = 'Inbound'  
        AddressPrefix = '192.0.2.0/24' 
        } 

    New-AzNetworkSecurityPerimeterAccessRule @inboundrule | format-list

    # Update the inbound access rule to add more public IP address prefixes
    $updateInboundRule = @{ 
        Name = $inboundrule.Name 
        ProfileName = $nspprofile.Name  
        ResourceGroupName = $rgParams.Name  
        SecurityPerimeterName = $nsp.Name  
        AddressPrefix = @('192.0.2.0/24','198.51.100.0/24')
        }
    Update-AzNetworkSecurityPerimeterAccessRule @updateInboundRule | format-list

Notitie

Het inschakelen van een beheerde identiteit (MI) is vereist om intraperimetercommunicatie tussen resources te ondersteunen. Hoewel sommige mogelijkheden voor bepaalde resources (bijvoorbeeld de functies van Azure SQL die gebruikmaken van platformbeheerde, SQL-naar-SQL-back-endcommunicatie) zonder MI blijven functioneren, wordt het inschakelen ervan sterk aanbevolen om veilige toegang binnen dezelfde perimeter of via gekoppelde perimeters te garanderen.

Alle resources verwijderen

Wanneer u de netwerkbeveiligingsperimeter niet meer nodig hebt, verwijdert u alle resources die zijn gekoppeld aan de netwerkbeveiligingsperimeter, verwijdert u de perimeter en verwijdert u vervolgens de resourcegroep.


    # Retrieve the network security perimeter and place it in a variable
    $nsp = Get-AzNetworkSecurityPerimeter -Name 'demo-nsp' -ResourceGroupName $rgParams.Name

    # Delete the network security perimeter and all associated resources
    $removeNsp = @{ 
        Name = 'nsp-association'
        ResourceGroupName = $rgParams.Name
        SecurityPerimeterName = $nsp.Name
        }
    Remove-AzNetworkSecurityPerimeterAssociation @removeNsp
    
    Remove-AzNetworkSecurityPerimeter -Name $nsp.Name -ResourceGroupName $rgParams.Name
    
    # Remove the resource group
    Remove-AzResourceGroup -Name $rgParams.Name -Force

Notitie

Wanneer u de resource-associatie uit de netwerkbeveiligingsperimeter verwijdert, valt het toegangsbeheer terug op de bestaande firewallconfiguratie van de resource. Dit kan ertoe leiden dat toegang wordt toegestaan/geweigerd volgens de configuratie van de resourcefirewall. Als PublicNetworkAccess is ingesteld op SecuredByPerimeter en de koppeling is verwijderd, wordt de resource vergrendeld. Zie Overgang naar een netwerkbeveiligingsperimeter in Azure voor meer informatie.

Volgende stappen