Używanie obwodu zabezpieczeń sieci dla usługi Azure Files

Obwód zabezpieczeń sieci umożliwia organizacjom zdefiniowanie granicy izolacji sieci logicznej dla zasobów PaaS, takich jak usługa Azure Files wdrożona poza sieciami wirtualnymi. Ta funkcja ogranicza dostęp do sieci publicznej do zasobów PaaS spoza obwodu. Można jednak wykluczyć dostęp przy użyciu jawnych reguł dostępu dla publicznego ruchu przychodzącego i wychodzącego. Pomaga to zapobiec niepożądanej eksfiltracji danych z zasobów magazynu. W ramach obwodu zabezpieczeń sieci zasoby członkowskie mogą swobodnie komunikować się ze sobą. Reguły obwodu zabezpieczeń sieci zastępują własne ustawienia zapory konta pamięci masowej. Dostęp z poziomu obwodu ma najwyższy priorytet przed innymi ograniczeniami sieci.

Listę usług dołączonych do obwodu zabezpieczeń sieci można znaleźć tutaj. Jeśli usługa nie znajduje się na liście, nie jest jeszcze dołączona. Aby umożliwić dostęp do określonego zasobu z usługi, która nie została dodana do systemu, możesz utworzyć regułę bazującą na subskrypcji dla granicy zabezpieczeń sieciowych. Reguła oparta na subskrypcji udziela dostępu do wszystkich zasobów w ramach tej subskrypcji. Aby uzyskać szczegółowe informacje na temat dodawania reguły dostępu opartej na subskrypcji, zobacz tę dokumentację.

Tryby dostępu

Podczas dołączania kont magazynu do obwodu zabezpieczeń sieci można uruchomić tryb przejścia (dawniej tryb uczenia) lub przejść bezpośrednio do trybu Wymuszone . Tryb przejścia (domyślny tryb dostępu) umożliwia kontu magazynowemu przejście na istniejące reguły zapory lub ustawienia zaufanych usług, jeśli reguła obwodowa jeszcze nie zezwala na połączenie. Tryb wymuszony ściśle blokuje cały publiczny ruch przychodzący i wychodzący, chyba że jawnie dozwolony przez zasadę ochrony obwodowej sieci, zapewniając maksymalną ochronę konta magazynowego. W trybie wymuszonym wyjątki zaufanej usługi platformy Azure nie są honorowane. Odpowiednie zasoby platformy Azure lub określone subskrypcje muszą być jawnie dozwolone za pośrednictwem reguł obwodowych. Aby uzyskać więcej informacji, zobacz Przejście do obwodu zabezpieczeń sieci na platformie Azure.

Ważne

Konta magazynu operacyjnego w trybie przejścia powinny służyć tylko jako krok przejściowy. Złośliwi aktorzy mogą wykorzystywać niezabezpieczone zasoby do eksfiltrowania danych. W związku z tym niezwykle ważne jest, aby przejść do w pełni bezpiecznej konfiguracji tak szybko, jak to możliwe, przy użyciu trybu dostępu ustawionego na Wymuszone.

Priorytet sieci

Gdy konto magazynu jest częścią obwodu zabezpieczeń sieciowych, reguły dostępu stosownego profilu zastępują własne ustawienia zapory sieciowej konta, działając jako bramka sieciowa najwyższego poziomu. Dostęp zezwolony lub odrzucony przez obwód ma pierwszeństwo, a ustawienia konta magazynu dotyczące dozwolonych sieci są pomijane, gdy konto magazynu jest skojarzone w trybie wymuszonym. Usunięcie konta magazynu z obwodu zabezpieczeń sieci przywraca kontrolę do swojej standardowej zapory. Obwody zabezpieczeń sieci nie wpływają na ruch prywatnego punktu końcowego. Połączenia za pośrednictwem łącza prywatnego zawsze kończą się powodzeniem. W przypadku wewnętrznych usług platformy Azure (zaufanych usług) tylko usługi jawnie dołączone do obwodu zabezpieczeń sieci są dozwolone za pośrednictwem reguł dostępu obwodowego. W przeciwnym razie ruch jest domyślnie blokowany, nawet jeśli jest dodany jako zaufany w regułach zapory konta magazynowego. W przypadku usług, które nie zostały jeszcze dołączone, alternatywy obejmują reguły na poziomie subskrypcji dla ruchu przychodzącego oraz w pełni kwalifikowane nazwy domen (FQDN) dla dostępu wychodzącego lub przez linki prywatne.

Ważne

Ruch prywatnego punktu końcowego jest uważany za wysoce bezpieczny i dlatego nie podlega regułom obwodowym zabezpieczeń sieci. Cały inny ruch, w tym zaufane usługi, podlega regułom perymetru zabezpieczeń sieciowego, jeśli konto magazynowe jest skojarzone z perymetrem.

Pokrycie funkcji w ramach perymetru zabezpieczeń sieci

Jeśli konto magazynu jest skojarzone z granicą bezpieczeństwa sieci, wszystkie standardowe operacje na płaszczyźnie danych dla obiektów blob, plików, tabel i kolejek są obsługiwane, chyba że określono je zgodnie ze znanymi ograniczeniami. Operacje oparte na protokole HTTPS można ograniczyć dla usług Azure Files, Azure Blob Storage, Azure Data Lake Storage Gen2, Azure Table Storage i Azure Queue Storage przy użyciu obwodu zabezpieczeń sieci.

W poniższych tabelach opisano tylko obsługę obwodu i protokołu zabezpieczeń sieci dla usługi Azure Files. Jeśli szukasz pokrycia funkcji dla usługi Azure Blob Storage i innych usług Azure Storage, zobacz ten artykuł.

W poniższej tabeli opisano obsługę wymuszania zabezpieczeń perymetru sieciowego dla ruchu przychodzącego dla usługi Azure Files.

Funkcja stan wsparcia Recommendations
Link prywatny Obsługiwane we wszystkich protokołach (REST, SMB, NFS) Reguły usługi Private Link mają pierwszeństwo przed obwodem zabezpieczeń sieci. Przychodzący ruch usługi Private Link będzie zawsze akceptowany, niezależnie od konfiguracji obwodowej zabezpieczeń sieci.
Interfejs REST usługi Azure Files z uwierzytelnianiem OAuth Wsparte Pełna obsługa
Interfejs REST Azure Files z użyciem klucza współużytkowanego lub uwierzytelniania za pomocą sygnatury udostępnionej SAS Obsługuje tylko reguły adresów IP dla ruchu przychodzącego Klucz współużytkowany i SAS nie są protokołami opartymi na OAuth, więc nie mogą przenosić informacji o granicy źródłowej lub subskrypcji. W związku z tym reguły perymetru przychodzącego i subskrypcji nie będą respektowane. Obsługiwane są reguły adresów IP (do 200 reguł).
Usługa Azure Files SMB z wykorzystaniem protokołów uwierzytelniania NTLM lub Kerberos Obsługuje tylko reguły adresów IP dla ruchu przychodzącego Protokoły NTLM lub Kerberos nie są protokołami opartymi na protokole OAuth, więc nie mogą przenosić informacji o obwodzie źródłowym lub subskrypcji. W związku z tym reguły perymetru przychodzącego i subskrypcji nie będą respektowane. Obsługiwane są reguły adresów IP (do 200 reguł).
Azure Files NFS Cały ruch przychodzący został odrzucony Cały ruch przychodzący, z wyjątkiem usługi Private Link, zostanie odrzucony, jeśli umieścisz swoje konto magazynowe w perymetrze ochrony sieci w trybie wymuszonym. Ruch wychodzący dla kluczy zarządzanych przez klienta (CMK) jest obsługiwany.

W poniższej tabeli opisano obsługę integracji dla obwodu zabezpieczeń sieci dla usługi Azure Files.

Funkcja stan wsparcia Recommendations
Klucze zarządzane przez klienta Obsługiwane we wszystkich protokołach (REST, SMB, NFS) W przypadku umieszczenia Key Vault hostującego CMK w obwodzie zabezpieczeń sieci, należy umieścić konto magazynu w tym samym obwodzie lub w inny sposób skonfigurować profil obwodowy zabezpieczeń sieci Key Vault, aby umożliwić kontu magazynu komunikację z Key Vault.
Azure Backup Niewspierane. Usługa Azure Backup nie została jeszcze dołączona do obwodu zabezpieczeń sieci Unikaj używania granicy zabezpieczeń sieciowych dla kont magazynu korzystających z usługi Azure Backup do czasu zakończenia procesu onboardingu.
Azure File Sync Nie jest w pełni obsługiwane. Usługa Azure File Sync ma znane ograniczenie dotyczące obwodów zabezpieczeń sieci. Aby połączyć zasób usługi synchronizacji magazynu z kontem magazynu, należy najpierw skonfigurować usługę synchronizacji magazynu, aby korzystała z tożsamości zarządzanych. Następnie skonfiguruj regułę profilu ruchu przychodzącego perymetru zabezpieczeń sieci, aby dozwolić listowanie subskrypcji usługi synchronizacji danych. Usługi Storage Sync Services nie można łączyć z perymetrami.

Ostrzeżenie

W przypadku kont magazynu skojarzonych z obwodem zabezpieczeń sieci, aby scenariusze kluczy zarządzanych przez klienta działały, upewnij się, że usługa Azure Key Vault jest dostępna z poziomu obwodu, z którym jest skojarzone konto magazynu.

Powiąż perymetr bezpieczeństwa sieciowego z kontem magazynu danych

Aby skojarzyć obwód zabezpieczeń sieci z kontem magazynu, postępuj zgodnie z tymi typowymi instrukcjami dotyczącymi wszystkich zasobów PaaS.

Dalsze kroki