Netwerkbeveiliging inschakelen voor Azure Storage-blobconnectors

Overzicht

Dit artikel bevat stapsgewijze instructies voor het inschakelen van netwerkbeveiliging op de opslagresources die zijn geïntegreerd met uw Azure Storage-connector. Azure netwerkbeveiligingsperimeter (NSP) is een Azure-systeemeigen functie waarmee een logische isolatiegrens voor uw PaaS-resources wordt gemaakt. Door resources zoals opslagaccounts of databases te koppelen aan een NSP, kunt u de netwerktoegang centraal beheren met behulp van een vereenvoudigde regelset. Zie Perimeterconcepten voor netwerkbeveiliging voor meer informatie.

Vereisten

Voordat u begint, moet u beschikken over de volgende Azure Storage connectorbronnen die al zijn geïmplementeerd en geconfigureerd:

  • Azure Storage-account: Het storage-account dat geïntegreerd is met je Azure Storage-connector.
  • Azure Storage queue: De wachtrij die meldingen ontvangt van blob-creatiegebeurtenissen.
  • Event Grid systeemonderwerp: Het systeemonderwerp op het opslagaccount dat blob-creatie-evenementen naar de opslagwachtrij streamt.

Als u deze resources nog niet hebt gemaakt, zie Uw Azure Storage-connector instellen om logboeken naar Microsoft Sentinel te streamen.

Zorg ervoor dat u over de volgende machtigingen beschikt om deze installatie te voltooien:

  • Abonnementseigenaar of Inzender voor het maken van perimeterresources voor netwerkbeveiliging.
  • Storage Account Contributor om het opslagaccount te koppelen aan de NSP.
  • Beheerder of eigenaar van gebruikerstoegang voor opslagaccounts om RBAC-rollen toe te wijzen aan de door Event Grid beheerde identiteit.
  • Event Grid-inzender om beheerde identiteit in te schakelen en gebeurtenisabonnementen te beheren.

Netwerkbeveiliging inschakelen

Als u netwerkbeveiliging wilt inschakelen voor de opslagresources die zijn geïntegreerd met uw Azure Storage-connector, maakt u een Netwerkbeveiligingsperimeter (NSP), koppelt u het opslagaccount eraan en configureert u de regels om verkeer van Event Grid en andere vereiste bronnen toe te staan terwijl onbevoegde toegang wordt geblokkeerd. Voer de volgende stappen uit om de netwerkbeveiligingsperimeterconfiguratie voor het opslagaccount te voltooien.

Een netwerkbeveiligingsperimeter maken

Voer de volgende stappen uit om een netwerkbeveiligingsperimeter te maken in de Azure-portal:

  1. Zoek in de Azure Portal naar Netwerkbeveiligingsperimeter

  2. Selecteer Aanmaken.

  3. Selecteer een abonnement en resourcegroep.

  4. Voer bijvoorbeeld Naam instorageblob-connectors-nsp

  5. Selecteer een regio. De regio moet dezelfde regio zijn als het opslagaccount.

  6. Voer een profielnaam in of accepteer de standaardwaarde. Het profiel definieert de set regels die wordt toegepast op gekoppelde resources. U kunt meerdere profielen binnen één NSP hebben om indien nodig verschillende regels toe te passen op verschillende resources.

  7. Selecteer Beoordelen + creëren en selecteer daarna Creëren.

    Een schermopname van het maken van een netwerkbeveiligingsperimeter in de Azure Portal.

Het opslagaccount koppelen aan de netwerkbeveiligingsperimeter

Voer de volgende stappen uit om het opslagaccount te koppelen aan de netwerkbeveiligingsperimeter:

  1. Open de zojuist gemaakte Netwerkbeveiligingsperimeterresource in de Azure Portal.

  2. Selecteer Profielen en selecteer vervolgens de profielnaam die u hebt gebruikt bij het maken van de NSP-resource.

  3. Selecteer Bijbehorende bronnen.

  4. Kies Toevoegen.

  5. Zoek en voeg uw opslagaccount toe en selecteer vervolgens Selecteren.

  6. Selecteer Koppelen.

De toegangsmodus is standaard ingesteld op Overgang , zodat u de configuratie kunt valideren voordat u beperkingen afdwingt.

Een schermopname die laat zien hoe u een opslagaccount koppelt aan de netwerkbeveiligingsperimeter in de Azure Portal.

Door het systeem toegewezen identiteit inschakelen voor Event Grid-systeemonderwerp

Voer de volgende stappen uit om een door het systeem toegewezen beheerde identiteit in te schakelen in het Event Grid-systeemonderwerp:

  1. Ga vanuit uw opslagaccount naar het tabblad Gebeurtenissen .

  2. Selecteer het Systeemonderwerp dat wordt gebruikt om gebeurtenissen voor het maken van blobs naar de opslagwachtrij te streamen.

    Een schermopname van het tabblad Gebeurtenis voor Opslagaccounts in de Azure Portal.

  3. Selecteer Identiteit.

  4. Stel op het tabblad Door het systeem toegewezen de status in op Aan.

  5. Selecteer Opslaan en kopieer vervolgens de Object-ID van de beheerde identiteit. U hebt deze object-id nodig bij het toewijzen van de rol Afzender van opslagwachtrijgegevensbericht in de volgende sectie.

    Een schermopname van het maken van een beheerde identiteit voor een Event Grid-systeemonderwerp in de Azure Portal.

RBAC-machtigingen verlenen voor de opslagwachtrij

Voer de volgende stappen uit om de beheerde identiteit van het Event Grid-systeemonderwerp toestemming te geven voor het verzenden van berichten naar de opslagwachtrij:

  1. Navigeer naar uw opslagaccount.
  2. Selecteer Access Control (IAM).
  3. Kies Toevoegen.
  4. Zoek en selecteer de rol Afzender van berichten met opslagwachtrijgegevens (bereik: het opslagaccount).
  5. Selecteer het tabblad Leden en vervolgens Leden selecteren.
  6. Plak in het deelvenster Leden selecteren de object-id van de door het systeem toegewezen beheerde identiteit voor het Event Grid-systeemonderwerp.
  7. Selecteer de beheerde identiteit en selecteer vervolgens Selecteren.
  8. Selecteer Beoordelen en toewijzen om de roltoewijzing te voltooien. Een schermafbeelding van de toewijzing van de rol 'Afzender van gegevensberichten voor opslagwachtrijen' aan een beheerde identiteit in de Azure-portal.

Managed Identity inschakelen voor het gebeurtenisabonnement

Voer de volgende stappen uit om een beheerde identiteit in te schakelen voor het gebeurtenisabonnement:

  1. Open het Event Grid-systeemonderwerp.
  2. Selecteer het gebeurtenisabonnement dat is gericht op de wachtrij.
  3. Selecteer het tabblad Aanvullende instellingen .
  4. Stel Het type beheerde identiteit in op Door het systeem toegewezen.
  5. Klik op Opslaan.
  6. Controleer de metrische gegevens van het Event Grid-abonnement om te valideren dat berichten na deze update succesvol naar de opslagwachtrij worden gepubliceerd.

Een schermopname van het inschakelen van beheerde identiteit voor een Event Grid-abonnement in de Azure Portal.

Regels voor binnenkomende toegang configureren in het netwerkbeveiligingsperimeterprofiel

De volgende regels zijn vereist om Event Grid toe te staan berichten af te leveren aan het opslagaccount terwijl onbevoegde toegang wordt geblokkeerd. Afhankelijk van het systeem dat gegevens naar het opslagaccount verzendt of toegang heeft tot de opslagresources, moet u mogelijk aanvullende regels voor binnenkomend verkeer toevoegen. Controleer uw scenario en verkeerspatronen om te bepalen of u alleen de vereiste Event Grid-regels of aanvullende inkomende NSP-regels nodig hebt en tijd voor het doorgeven van regels wilt toestaan.

Regel 1: Het abonnement toestaan (Event Grid-levering)

Event Grid-levering is niet afkomstig van vaste openbare IP-adressen. De NSP valideert de levering met behulp van abonnementsidentiteit.

  1. Navigeer naar Netwerkbeveiligingsperimeter en selecteer uw NSP.

  2. Selecteer Profielen en selecteer vervolgens het profiel dat is gekoppeld aan uw opslagaccount.

  3. Selecteer Regels voor binnenkomende toegang en selecteer vervolgens Toevoegen.

    Een schermopname van de pagina Regels voor binnenkomende toegang in de Azure Portal.

  4. Voer een Regelnaam in; bijvoorbeeld, Allow-Subscription.

  5. Selecteer Abonnement in de vervolgkeuzelijst Brontype .

  6. Selecteer uw abonnement in de vervolgkeuzelijst Toegestane bronnen .

  7. Selecteer Toevoegen om de regel te maken.

    Een schermopname van het maken van een regel voor binnenkomende toegang om een abonnement toe te staan in de Azure Portal.

Opmerking

Het kan enkele minuten duren voordat regels worden weergegeven in de lijst nadat ze zijn gemaakt.

Regel 2: IP-bereiken van Scuba-service toestaan

Maak een inkomende regel die de IP-bereiken van de Scuba-dienst toestaat die voor dit scenario nodig zijn.

  1. Maak een tweede regels voor binnenkomende toegang.

  2. Voer een Regelnaam in; bijvoorbeeld, Allow-Scuba.

  3. Selecteer IP-adresbereiken in de vervolgkeuzelijst Brontype .

  4. Open de pagina Azure-servicetag-JSON-bestanden downloaden.

  5. Selecteer je cloud; bijvoorbeeld Azure Public.

  6. Selecteer de knop Downloaden en open het gedownloade bestand om de lijst met IP-bereiken op te halen.

  7. Zoek de Scuba servicetag en kopieer de bijbehorende IPv4-bereiken.

    Belangrijk

    Verwijder de aanhalingstekens uit de IP-bereiken en zorg ervoor dat de laatste vermelding geen volgkomma bevat voordat u ze in het veld Toegestane bronnen plakt. Bereiken van servicetags worden na verloop van tijd bijgewerkt; vernieuw deze daarom regelmatig om regels actueel te houden.

  8. Plak de IPv4-bereiken in het veld Toegestane bronnen nadat u eventuele aanhalingstekens en volgkomma's hebt verwijderd.

  9. Selecteer Toevoegen om de regel te maken.

    Een schermopname van een deel van het ServiceTags_Public.json-bestand met de Scuba-servicetag en IPv4-bereiken gemarkeerd.

Valideren en afdwingen

Nadat u de regels hebt geconfigureerd, controleert u de diagnostische logboeken voor de netwerkbeveiligingsperimeter om te controleren of legitiem verkeer is toegestaan en dat er geen onderbrekingen zijn. Zodra u hebt bevestigd dat de regels het benodigde verkeer correct toestaan, kunt u overschakelen van de overgangsmodus naar de modus Afgedwongen om onbevoegde toegang te blokkeren.

Overgangsmodus

Schakel diagnostische logboeken voor netwerkbeveiligingsperimeter in en bekijk verzamelde telemetrie om communicatiepatronen te valideren voordat deze worden afgedwongen. Zie Diagnostische logboeken voor netwerkbeveiligingsperimeter voor meer informatie.

Afdwingmodus toepassen

Zodra de validatie is voltooid, stelt u de toegangsmodus als volgt in op Afgedwongen :

  1. Selecteer op de pagina Netwerkbeveiligingsperimeter onder Instellingende optie Gekoppelde resources.

  2. Selecteer het opslagaccount.

  3. Selecteer Toegangsmodus wijzigen.

  4. Selecteer Afgedwongen en vervolgens Opslaan.

    Een schermopname van het wijzigen van de toegangsmodus van een opslagaccount dat is gekoppeld aan een netwerkbeveiligingsperimeter in de Azure Portal.

Validatie na handhaving

Nadat u de NSP-toegangsmodus hebt ingesteld op Afgedwongen, controleert u de omgeving nauwkeurig op geblokkeerd verkeer dat kan duiden op onjuiste configuraties. Controleer of de Event Grid-configuratie niet wordt beïnvloed door de metrische gegevens van het Event Grid-systeemonderwerpabonnement te bekijken.

Gebruik de diagnostische logboeken om eventuele problemen te onderzoeken en op te lossen. Controleer de metriek van het opslagaccount (binnenkomende wachtrijberichten en fouten) en Event Grid (geslaagde levering) om te controleren of er fouten zijn. Ga terug naar de overgangsmodus als u onderbrekingen ondervindt en onderzoek herhaalt met behulp van de diagnostische logboeken.

Beveiligd door perimeter instellen voor het opslagaccount (optioneel)

Als u het opslagaccount instelt op Beveiligd door perimeter , zorgt u ervoor dat al het verkeer naar het opslagaccount wordt geëvalueerd op basis van de regels voor netwerkbeveiligingsperimeter en de toegang tot het openbare netwerk wordt geblokkeerd.

  1. Navigeer naar uw opslagaccount.
  2. Selecteer onder Beveiliging en netwerkende optie Netwerken.
  3. Selecteer beheren onder Openbare netwerktoegang.
  4. Stel Beveiligd door perimeter (meest beperkt) in.
  5. Klik op Opslaan.

Een schermopname die laat zien hoe u een opslagaccount instelt op 'Beveiligd door perimeter' in de Azure Portal.