Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Azure perímetro de segurança de rede (NSP) permite definir um limite de isolamento de rede lógica para recursos de PaaS, como um repositório de Configuração de Aplicativos, que são implantados fora de uma rede virtual. Por padrão, um perímetro de segurança de rede restringe o acesso à rede pública aos recursos de PaaS dentro do perímetro. No entanto, você pode configurar regras de acesso explícitas para tráfego de entrada e saída.
Ao associar um repositório de Configuração de Aplicativos a um perímetro de segurança de rede, você pode controlar o tráfego de entrada e saída com regras de acesso, compartilhar um conjunto comum de regras em vários recursos de PaaS usando perfis de perímetro e monitorar o tráfego de rede por meio de logs de diagnóstico. Para obter mais informações, consulte Por que usar um perímetro de segurança de rede?
Transição para um perímetro de segurança de rede
Uma associação de recursos com um perímetro de segurança de rede oferece suporte a dois modos de acesso: Transição e Aplicado. O modo de transição destina-se a uma etapa temporária e intermediária que permite que você adote um perímetro de segurança de rede sem interromper a conectividade existente, voltando às regras de acesso de rede existentes do repositório de Configuração de Aplicativos quando nenhuma regra de perímetro corresponde. Consulte Transição para um perímetro de segurança de rede no Azure para saber como usar o modo de transição para uma adoção tranquila do NSP. Para obter um detalhamento sobre como o modo de acesso de uma associação de recursos interage com a configuração de acesso à rede pública do repositório de Configuração de Aplicativos, consulte Movendo novos recursos para o perímetro de segurança de rede.
Impor restrições de rede com um perímetro de segurança de rede
Para aplicar restrições de rede com um perímetro de segurança de rede, verifique se a associação de recurso ao perímetro de segurança de rede está no modo Aplicado. Nesse modo, o repositório de Configuração de Aplicativos só permite solicitações de entrada e saída permitidas pelo perfil de perímetro de segurança de rede associado, independentemente da configuração de acesso à rede pública do repositório de Configuração de Aplicativos.
Considerações sobre solicitações de ponto de extremidade privado
As solicitações de entrada para o repositório de Configuração de Aplicativos por meio de um ponto de extremidade privado válido sempre são permitidas por um perímetro de segurança de rede, independentemente do modo de associação ou das regras de perfil do perímetro.
Considerações sobre criptografia de chave gerenciada pelo cliente
Se o repositório de Configuração de Aplicativos usar criptografia de chave gerenciada pelo usuário, o serviço de Configuração de Aplicativo se comunicará com um recurso Azure Key Vault para acessar sua chave de criptografia. Quando as solicitações de saída do armazenamento estiverem sujeitas às regras de NSP (o acesso à rede pública está protegido pelo perímetro or a associação de NSP está no modo Aplicado), as regras de acesso do perímetro deverão permitir a comunicação de saída para o recurso do Azure Key Vault. Para garantir que o serviço de Configuração de Aplicativos possa continuar a acessar a chave de criptografia, você deve configurar o perímetro de segurança de rede de qualquer uma das seguintes maneiras:
- Mesmo perímetro: Coloque o Azure Key Vault no mesmo perímetro de segurança de rede que o repositório do App Configuration. Quando ambos os recursos estão dentro do mesmo perímetro, a comunicação entre eles é permitida automaticamente.
-
Regra de acesso de saída baseada em FQDN: adicione uma regra de acesso de saída FQDN (nome de domínio totalmente qualificado) ao perfil de perímetro de segurança de rede associado ao repositório de Configuração de Aplicativos. A regra deve listar o endpoint do Key Vault onde está a chave gerenciada pelo cliente (por exemplo,
mykeyvault.vault.azure.net).
Se nenhuma das condições for atendida, o repositório de Configuração de Aplicativos não poderá acessar a chave de criptografia e as solicitações para o repositório falharão.
Considerações sobre monitoramento
Se o repositório de Configuração de Aplicativos tiver monitoramento habilitado por meio de configurações de diagnóstico, destinos de log (como workspaces Log Analytics, contas de armazenamento e hubs de eventos) deverão estar no mesmo perímetro de segurança de rede que o repositório de Configuração de Aplicativos. As regras de acesso de saída baseadas em FQDN não se aplicam a destinos de monitoramento, portanto, qualquer destino fora do perímetro não receberá dados de diagnóstico.
Limitações
- O suporte do Configuração de Aplicativos do Azure para o perímetro de segurança de rede está atualmente em prévia privada, com acesso limitado a um conjunto de assinaturas.
- Durante a visualização privada, as operações do plano de gerenciamento de perímetro de segurança de rede, como associar um repositório de Configuração de Aplicativos a um perímetro ou exibir a configuração de associação, só podem ser executadas usando modelos do ARM ou o CLI do Azure. Para obter um tutorial sobre como associar a um repositório de Configuração de Aplicativos usando o CLI do Azure, consulte Associar Configuração de Aplicativos do Azure a um perímetro de segurança de rede.
- Determinados recursos de perímetro de segurança de rede, como regras de acesso de entrada baseadas em assinatura, não funcionam com a autenticação de chave de acesso. Use a autenticação do Microsoft Entra ID para obter a funcionalidade completa do NSP.
- Neste momento, um repositório de Configuração de Aplicativos em um perímetro de segurança de rede não pode enviar eventos para Grade de Eventos do Azure. Se um repositório de Configuração de Aplicativos tiver uma assinatura de evento Configuração de Aplicativos do Azure configurada, você não poderá associar o repositório a um perímetro de segurança de rede. Da mesma forma, se um repositório estiver associado a um perímetro de segurança de rede, você não poderá habilitar uma assinatura de evento para o repositório.
- As regras de acesso de entrada baseadas em assinatura e em IP não se aplicam ao chamador original para solicitações ao plano de dados feitas por meio de ferramentas de implantação, como modelos do ARM, Bicep ou Terraform. Como essas solicitações são encaminhadas para o repositório de Configuração de Aplicativos por Azure Resource Manager, a assinatura e o endereço IP do chamador original não são passados para o perímetro para avaliação.
Solução de problemas
Erros de acesso a recursos
CLI do Azure
(BadRequest) Esse recurso ainda não está disponível para determinada assinatura. Código: Mensagem BadRequest: Esse recurso ainda não está disponível para determinada assinatura
Portal do Azure
Não foi possível associar o recurso. Esse recurso ainda não está disponível para determinada assinatura.
Esses erros indicam que a assinatura que você está usando não tem acesso ao recurso de perímetro de segurança de rede para Configuração de Aplicativos do Azure, que está atualmente em versão prévia privada.
Erros de registro de RP
Se você associar um repositório de Configuração de Aplicativos a um perímetro de segurança de rede em uma assinatura diferente da loja, deverá garantir que a assinatura do perímetro de segurança de rede tenha o provedor de recursos Microsoft.AppConfiguration registrado. Se o provedor de recursos não estiver registrado, você receberá o seguinte erro ao executar a associação:
A operação não pode ser concluída porque a assinatura '<SubscriptionId>' do perímetro de segurança de rede não está registrada para usar o provedor de recursos 'Microsoft. AppConfiguration'. Consulte https://aka.ms/appconfig/NSPTroubleshooting as instruções sobre como registrar um provedor de recursos.
Para resolver esse erro, execute as seguintes etapas:
- Registre o provedor de recursos
Microsoft.AppConfigurationna assinatura do perímetro de segurança de rede. - Tente novamente a associação entre o repositório de Configuração de Aplicativos e o perímetro de segurança de rede.
Para obter mais informações sobre como registrar uma assinatura em um provedor de recursos, consulte Registrar provedor de recursos.
Erros de acesso à chave gerenciada pelo cliente
Se o repositório de Configuração de Aplicativos usar criptografia de chave gerenciada pelo cliente, você poderá receber o seguinte erro ao associar o repositório a um perímetro de segurança de rede:
A associação de Perímetro de Segurança de Rede solicitada não pode ser aplicada porque bloquearia o acesso à chave gerenciada pelo cliente do repositório de configuração. Consulte https://aka.ms/appconfig/NSPTroubleshooting as diretrizes sobre como configurar um NSP para repositórios de configuração que usam uma chave gerenciada pelo cliente.
Esse erro ocorre quando a configuração do perímetro de segurança de rede impede que o repositório de Configuração de Aplicativos atinja o Azure Key Vault que contém sua chave gerenciada pelo cliente. Para resolver esse erro, configure o perímetro de segurança de rede para permitir o acesso à Key Vault conforme descrito em Considerations para criptografia de chave gerenciada pelo cliente e tente novamente a associação.