Import- en exporttoegang voor beheerde schijven beperken met behulp van Private Link

Van toepassing op: ✔️ Linux-VM's ✔️ Windows-VM's ✔️ Flexibele schaalsets

Gebruik privé-eindpunten om het importeren en exporteren van beheerde schijven te beperken. Veilig toegang krijgen tot gegevens via Azure Private Link van clients in uw Azure virtueel netwerk. Het privé-eindpunt maakt gebruik van een IP-adres uit de adresruimte van uw virtuele netwerk voor uw beheerde schijvenservice. Verkeer tussen clients in uw virtuele netwerk en beheerde schijven blijft in het virtuele netwerk en Private Link op het Microsoft backbone-netwerk, wat de blootstelling aan het openbare internet vermindert.

In dit artikel wordt beschreven hoe u Private Link configureert voor importeren en exporteren van beheerde schijven met behulp van Azure CLI of Azure PowerShell. Maak een resource voor schijftoegang en koppel deze aan een virtueel netwerk in hetzelfde abonnement door een privé-eindpunt te maken. Koppel vervolgens een schijf of momentopname aan de schijftoegangsresource. Stel ten slotte het netwerktoegangsbeleid van de schijf of momentopname in op AllowPrivate om de toegang tot uw virtuele netwerk te beperken.

Stel het netwerktoegangsbeleid in om te DenyAll voorkomen dat iemand gegevens van een schijf of momentopname exporteert. Het standaardbeleid voor netwerktoegang is AllowAll.

Prerequisites

Voordat u begint, installeert u de meest recente Azure CLI of Azure PowerShell module.

Beperkingen

  • U kunt niet meer dan 100 schijven of momentopnamen tegelijk met dezelfde schijftoegangsresource importeren of exporteren
  • U kunt niet uploaden naar een schijf met zowel een schijftoegangsresource als een schijfversleutelingsset
  • Naast de schaaldoelen die van toepassing zijn op afzonderlijke schijven, hebben resources voor schijftoegang meer schaaldoelen die zijn gecentreerd rond inkomend/uitgaand gegevens. Deze limieten zijn cumulatief van toepassing op alle schijven die zijn gekoppeld aan een schijftoegangsresource. Zie hier voor meer informatie
  • De schijftoegangsresource moet zich in dezelfde regio en hetzelfde abonnement bevinden als de schijf waaraan u deze koppelt

Aanmelden en variabelen instellen

Kies een tabblad om Azure CLI of Azure PowerShell te gebruiken. Stel waarden in voor uw abonnement, resourcegroep, regio, schijftoegangsresource, virtueel netwerk, subnet, privé-eindpunt en privé-DNS-zone. De resterende procedures gebruiken deze variabelen opnieuw. Als u een beveiligde momentopname wilt maken, geeft u ook de naam op van een bestaande bronschijf en een naam voor de nieuwe momentopname.

subscriptionId=yourSubscriptionId
resourceGroupName=yourResourceGroupName
region=northcentralus
diskAccessName=yourDiskAccessForPrivateLink
vnetName=yourVnetForPrivateLink
subnetName=yourSubnetForPrivateLink
privateEndpointName=yourPrivateEndpointForSecureMDExportImport
privateEndpointConnectionName=yourPrivateEndpointConnection
privateDnsZoneName=privatelink.blob.core.windows.net
privateDnsZoneLinkName=yourDnsLink
privateDnsZoneGroupName=yourZoneGroup

# The name of an existing disk that is the source of the snapshot.
sourceDiskName=yourSourceDiskForSnapshot

# The name of the new snapshot secured with Private Link.
snapshotNameSecuredWithPrivateLink=yourSnapshotNameSecuredWithPrivateLink

az login
az account set --subscription $subscriptionId

Een schijftoegangsresource maken

Gebruik de resourcegroep, regio en schijftoegangsresourcenaam die u eerder hebt gedefinieerd. Met de opdracht az disk-access create maakt u de schijftoegangsresource. Vervolgens slaat az disk-access show de resource-id op $diskAccessId in voor latere procedures.

az disk-access create -n $diskAccessName -g $resourceGroupName -l $region

diskAccessId=$(az disk-access show -n $diskAccessName -g $resourceGroupName --query [id] -o tsv)

Een virtueel netwerk maken

Netwerkbeleid zoals netwerkbeveiligingsgroepen (NSG's) wordt niet ondersteund voor privé-eindpunten. Als u een privé-eindpunt op een subnet wilt implementeren, schakelt u het netwerkbeleid voor privé-eindpunten in dat subnet uit.

Gebruik de namen van de resourcegroep, het virtuele netwerk en het subnet die u eerder hebt gedefinieerd. Met de opdracht az network vnet create maakt u het virtuele netwerk en subnet. Vervolgens schakelt az network vnet subnet update het privé-eindpunt netwerkbeleid op het subnet uit.

az network vnet create --resource-group $resourceGroupName \
    --name $vnetName \
    --subnet-name $subnetName

az network vnet subnet update --resource-group $resourceGroupName \
    --name $subnetName \
    --vnet-name $vnetName \
    --private-endpoint-network-policies Disabled

Een privé-eindpunt maken voor de schijftoegangsresource

Gebruik de resourcegroep, het privé-eindpunt, het virtuele netwerk, het subnet en de verbindingsnamen die u eerder hebt gedefinieerd. Deze procedure maakt ook gebruik van $diskAccessId uit de procedure voor de schijftoegangsresource. Met de opdracht az network private-endpoint create maakt u een privé-eindpunt voor de resource voor schijftoegang.

az network private-endpoint create --resource-group $resourceGroupName \
    --name $privateEndpointName \
    --vnet-name $vnetName \
    --subnet $subnetName \
    --private-connection-resource-id $diskAccessId \
    --group-ids disks \
    --connection-name $privateEndpointConnectionName

Privé-DNS-zone configureren

Maak een privé-DNS-zone voor het opslagblobdomein, maak een koppeling naar een virtueel netwerk en maak vervolgens een DNS-zonegroep die het privé-eindpunt koppelt aan de privé-DNS-zone.

Gebruik de namen van de resourcegroep, de privé-DNS-zone, de koppeling van het virtuele netwerk, het privé-eindpunt en de dns-zonegroep die u eerder hebt gedefinieerd. Met de volgende opdrachten maakt u de privé-DNS-zone, koppelt u deze aan het virtuele netwerk en koppelt u deze aan het privé-eindpunt.

az network private-dns zone create --resource-group $resourceGroupName \
    --name $privateDnsZoneName

az network private-dns link vnet create --resource-group $resourceGroupName \
    --zone-name $privateDnsZoneName \
    --name $privateDnsZoneLinkName \
    --virtual-network $vnetName \
    --registration-enabled false

az network private-endpoint dns-zone-group create \
   --resource-group $resourceGroupName \
    --endpoint-name $privateEndpointName \
   --name $privateDnsZoneGroupName \
   --private-dns-zone $privateDnsZoneName \
   --zone-name disks

Definieer de naam van de beheerde schijf, de opslag-SKU en de grootte voor deze procedure. De procedure gebruikt de resourcegroep, regio en schijftoegangsresourcenaam die u eerder hebt gedefinieerd. Met de opdracht az disk create maakt u een lege beheerde schijf, koppelt u deze aan de schijftoegangsresource en stelt u het netwerktoegangsbeleid in op AllowPrivate.

# These variables are specific to this step.
diskName=yourDiskName
diskSkuName=Standard_LRS
diskSizeGB=128

diskAccessId=$(az resource show -n $diskAccessName -g $resourceGroupName --namespace Microsoft.Compute --resource-type diskAccesses --query [id] -o tsv)

az disk create -n $diskName \
    -g $resourceGroupName \
    -l $region \
    --size-gb $diskSizeGB \
    --sku $diskSkuName \
    --network-access-policy AllowPrivate \
    --disk-access $diskAccessId

Gebruik de bestaande namen voor de brondisk, de nieuwe momentopname, de resourcegroep, de regio en de resourcetoegang voor de disk die u eerder hebt gedefinieerd. De opdracht az disk show haalt de bronschijf-id op. Az snapshot create maakt vervolgens de momentopname , koppelt deze aan de schijftoegangsresource en stelt het netwerktoegangsbeleid in op AllowPrivate.

# This step reuses variables defined in the first CLI sample.

diskId=$(az disk show -n $sourceDiskName -g $resourceGroupName --query [id] -o tsv)

diskAccessId=$(az resource show -n $diskAccessName -g $resourceGroupName --namespace Microsoft.Compute --resource-type diskAccesses --query [id] -o tsv)

az snapshot create -n $snapshotNameSecuredWithPrivateLink \
    -g $resourceGroupName \
    -l $region \
    --source $diskId \
    --network-access-policy AllowPrivate \
    --disk-access $diskAccessId

Volgende stappen