Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ Linux-VM's ✔️ Windows-VM's ✔️ Flexibele schaalsets
Gebruik privé-eindpunten om het importeren en exporteren van beheerde schijven te beperken. Veilig toegang krijgen tot gegevens via Azure Private Link van clients in uw Azure virtueel netwerk. Het privé-eindpunt maakt gebruik van een IP-adres uit de adresruimte van uw virtuele netwerk voor uw beheerde schijvenservice. Verkeer tussen clients in uw virtuele netwerk en beheerde schijven blijft in het virtuele netwerk en Private Link op het Microsoft backbone-netwerk, wat de blootstelling aan het openbare internet vermindert.
In dit artikel wordt beschreven hoe u Private Link configureert voor importeren en exporteren van beheerde schijven met behulp van Azure CLI of Azure PowerShell. Maak een resource voor schijftoegang en koppel deze aan een virtueel netwerk in hetzelfde abonnement door een privé-eindpunt te maken. Koppel vervolgens een schijf of momentopname aan de schijftoegangsresource. Stel ten slotte het netwerktoegangsbeleid van de schijf of momentopname in op AllowPrivate om de toegang tot uw virtuele netwerk te beperken.
Stel het netwerktoegangsbeleid in om te DenyAll voorkomen dat iemand gegevens van een schijf of momentopname exporteert. Het standaardbeleid voor netwerktoegang is AllowAll.
Prerequisites
Voordat u begint, installeert u de meest recente Azure CLI of Azure PowerShell module.
Beperkingen
- U kunt niet meer dan 100 schijven of momentopnamen tegelijk met dezelfde schijftoegangsresource importeren of exporteren
- U kunt niet uploaden naar een schijf met zowel een schijftoegangsresource als een schijfversleutelingsset
- Naast de schaaldoelen die van toepassing zijn op afzonderlijke schijven, hebben resources voor schijftoegang meer schaaldoelen die zijn gecentreerd rond inkomend/uitgaand gegevens. Deze limieten zijn cumulatief van toepassing op alle schijven die zijn gekoppeld aan een schijftoegangsresource. Zie hier voor meer informatie
- De schijftoegangsresource moet zich in dezelfde regio en hetzelfde abonnement bevinden als de schijf waaraan u deze koppelt
Aanmelden en variabelen instellen
Kies een tabblad om Azure CLI of Azure PowerShell te gebruiken. Stel waarden in voor uw abonnement, resourcegroep, regio, schijftoegangsresource, virtueel netwerk, subnet, privé-eindpunt en privé-DNS-zone. De resterende procedures gebruiken deze variabelen opnieuw. Als u een beveiligde momentopname wilt maken, geeft u ook de naam op van een bestaande bronschijf en een naam voor de nieuwe momentopname.
subscriptionId=yourSubscriptionId
resourceGroupName=yourResourceGroupName
region=northcentralus
diskAccessName=yourDiskAccessForPrivateLink
vnetName=yourVnetForPrivateLink
subnetName=yourSubnetForPrivateLink
privateEndpointName=yourPrivateEndpointForSecureMDExportImport
privateEndpointConnectionName=yourPrivateEndpointConnection
privateDnsZoneName=privatelink.blob.core.windows.net
privateDnsZoneLinkName=yourDnsLink
privateDnsZoneGroupName=yourZoneGroup
# The name of an existing disk that is the source of the snapshot.
sourceDiskName=yourSourceDiskForSnapshot
# The name of the new snapshot secured with Private Link.
snapshotNameSecuredWithPrivateLink=yourSnapshotNameSecuredWithPrivateLink
az login
az account set --subscription $subscriptionId
Een schijftoegangsresource maken
Gebruik de resourcegroep, regio en schijftoegangsresourcenaam die u eerder hebt gedefinieerd. Met de opdracht az disk-access create maakt u de schijftoegangsresource. Vervolgens slaat az disk-access show de resource-id op $diskAccessId in voor latere procedures.
az disk-access create -n $diskAccessName -g $resourceGroupName -l $region
diskAccessId=$(az disk-access show -n $diskAccessName -g $resourceGroupName --query [id] -o tsv)
Een virtueel netwerk maken
Netwerkbeleid zoals netwerkbeveiligingsgroepen (NSG's) wordt niet ondersteund voor privé-eindpunten. Als u een privé-eindpunt op een subnet wilt implementeren, schakelt u het netwerkbeleid voor privé-eindpunten in dat subnet uit.
Gebruik de namen van de resourcegroep, het virtuele netwerk en het subnet die u eerder hebt gedefinieerd. Met de opdracht az network vnet create maakt u het virtuele netwerk en subnet. Vervolgens schakelt az network vnet subnet update het privé-eindpunt netwerkbeleid op het subnet uit.
az network vnet create --resource-group $resourceGroupName \
--name $vnetName \
--subnet-name $subnetName
az network vnet subnet update --resource-group $resourceGroupName \
--name $subnetName \
--vnet-name $vnetName \
--private-endpoint-network-policies Disabled
Een privé-eindpunt maken voor de schijftoegangsresource
Gebruik de resourcegroep, het privé-eindpunt, het virtuele netwerk, het subnet en de verbindingsnamen die u eerder hebt gedefinieerd. Deze procedure maakt ook gebruik van $diskAccessId uit de procedure voor de schijftoegangsresource. Met de opdracht az network private-endpoint create maakt u een privé-eindpunt voor de resource voor schijftoegang.
az network private-endpoint create --resource-group $resourceGroupName \
--name $privateEndpointName \
--vnet-name $vnetName \
--subnet $subnetName \
--private-connection-resource-id $diskAccessId \
--group-ids disks \
--connection-name $privateEndpointConnectionName
Privé-DNS-zone configureren
Maak een privé-DNS-zone voor het opslagblobdomein, maak een koppeling naar een virtueel netwerk en maak vervolgens een DNS-zonegroep die het privé-eindpunt koppelt aan de privé-DNS-zone.
Gebruik de namen van de resourcegroep, de privé-DNS-zone, de koppeling van het virtuele netwerk, het privé-eindpunt en de dns-zonegroep die u eerder hebt gedefinieerd. Met de volgende opdrachten maakt u de privé-DNS-zone, koppelt u deze aan het virtuele netwerk en koppelt u deze aan het privé-eindpunt.
az network private-dns zone create --resource-group $resourceGroupName \
--name $privateDnsZoneName
az network private-dns link vnet create --resource-group $resourceGroupName \
--zone-name $privateDnsZoneName \
--name $privateDnsZoneLinkName \
--virtual-network $vnetName \
--registration-enabled false
az network private-endpoint dns-zone-group create \
--resource-group $resourceGroupName \
--endpoint-name $privateEndpointName \
--name $privateDnsZoneGroupName \
--private-dns-zone $privateDnsZoneName \
--zone-name disks
Een beheerde schijf maken die is beveiligd met Private Link
Definieer de naam van de beheerde schijf, de opslag-SKU en de grootte voor deze procedure. De procedure gebruikt de resourcegroep, regio en schijftoegangsresourcenaam die u eerder hebt gedefinieerd. Met de opdracht az disk create maakt u een lege beheerde schijf, koppelt u deze aan de schijftoegangsresource en stelt u het netwerktoegangsbeleid in op AllowPrivate.
# These variables are specific to this step.
diskName=yourDiskName
diskSkuName=Standard_LRS
diskSizeGB=128
diskAccessId=$(az resource show -n $diskAccessName -g $resourceGroupName --namespace Microsoft.Compute --resource-type diskAccesses --query [id] -o tsv)
az disk create -n $diskName \
-g $resourceGroupName \
-l $region \
--size-gb $diskSizeGB \
--sku $diskSkuName \
--network-access-policy AllowPrivate \
--disk-access $diskAccessId
Een momentopname maken die is beveiligd met Private Link
Gebruik de bestaande namen voor de brondisk, de nieuwe momentopname, de resourcegroep, de regio en de resourcetoegang voor de disk die u eerder hebt gedefinieerd. De opdracht az disk show haalt de bronschijf-id op. Az snapshot create maakt vervolgens de momentopname , koppelt deze aan de schijftoegangsresource en stelt het netwerktoegangsbeleid in op AllowPrivate.
# This step reuses variables defined in the first CLI sample.
diskId=$(az disk show -n $sourceDiskName -g $resourceGroupName --query [id] -o tsv)
diskAccessId=$(az resource show -n $diskAccessName -g $resourceGroupName --namespace Microsoft.Compute --resource-type diskAccesses --query [id] -o tsv)
az snapshot create -n $snapshotNameSecuredWithPrivateLink \
-g $resourceGroupName \
-l $region \
--source $diskId \
--network-access-policy AllowPrivate \
--disk-access $diskAccessId
Volgende stappen
- Als u een VHD wilt uploaden naar Azure of een beheerde schijf naar een andere regio wilt kopiëren, gebruikt u de Azure CLI of de Azure PowerShell module.
- Zie Windows of Linux als u een VHD wilt downloaden.
- Veelgestelde vragen over Private Link voor beheerde schijven.
- Beheerde momentopnamen exporteren of kopiëren als VHD naar een opslagaccount in een andere regio met Azure CLI.