Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As identidades gerenciadas permitem acesso seguro e sem credenciais aos serviços do Azure fornecendo uma identidade gerenciada automaticamente na ID do Microsoft Entra. Essas identidades podem ser usadas para autenticar em serviços que dão suporte à autenticação do Microsoft Entra, sem a necessidade de gerenciar credenciais no código. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.
Os logs de fluxo de rede virtual podem usar identidades gerenciadas atribuídas pelo usuário para autenticar com segurança na conta de armazenamento em que os logs de fluxo são armazenados. Essa abordagem elimina a necessidade de inserir credenciais em scripts ou arquivos de configuração, reduzindo o risco de vazamento de credenciais e simplificando o gerenciamento operacional.
Benefícios do uso de identidade gerenciada com logs de fluxo de rede virtual
O uso de identidades gerenciadas com logs de fluxo de rede virtual oferece várias vantagens:
- Os administradores podem conceder acesso seguro à conta de armazenamento usando o RBAC (controle de acesso baseado em função).
- O gerenciamento de identidade é centralizado por meio da ID do Microsoft Entra.
- Benéfico em ambientes em grande escala em que os logs de fluxo são habilitados em várias redes virtuais.
Integração com análise de tráfego
A análise de tráfego se beneficia de identidades gerenciadas atribuídas pelo usuário habilitando a ingestão segura de logs de fluxo no workspace do Log Analytics sem a necessidade de gerenciar credenciais. Essa abordagem:
- Simplifica o controle de acesso para implantações automatizadas.
- Alinha-se com princípios de Confiança Zero.
- Melhora a postura de segurança em geral.
Pré-requisitos
Uma rede virtual com logs de fluxo habilitados. Para obter mais informações, consulte Criar logs de fluxo de rede virtual.
Uma conta de armazenamento do Azure. Para obter mais informações, consulte Criar uma conta de armazenamento.
Um workspace de Log Analytics para análise de tráfego. Para obter mais informações, consulte Criar um workspace do Log Analytics.
Uma identidade gerenciada atribuída pelo usuário. Para obter mais informações, acesse Criar uma identidade gerenciada atribuída pelo usuário.
Função Colaborador de Dados de Blob de Armazenamento atribuída à identidade gerenciada. Para obter mais informações, consulte Conceder acesso de identidade gerenciada a um recurso.
Azure Cloud Shell ou Azure PowerShell.
As etapas deste artigo executam os cmdlets do Azure PowerShell interativamente no Azure Cloud Shell. Para executar os cmdlets no Cloud Shell, selecione Open Cloud Shell no canto superior direito de um bloco de código. Selecione Copiar para copiar o código e cole-o no Cloud Shell para executá-lo. Você também pode executar o Cloud Shell no portal do Azure.
Você também pode instalar o Azure PowerShell localmente para executar os cmdlets. Se você executar o PowerShell localmente, faça login no Azure usando o cmdlet Connect-AzAccount.
Usar uma identidade gerenciada atribuída diretamente pelo usuário com registros de fluxo de rede virtual
Para criar um novo log de fluxo de rede virtual usando uma identidade gerenciada atribuída pelo usuário, use o cmdlet New-AzNetworkWatcherFlowLog com o parâmetro -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Para associar ou desassociar uma identidade gerenciada atribuída pelo usuário a um log de fluxo de rede virtual existente, use o cmdlet Set-AzNetworkWatcherFlowLog com o parâmetro -UserAssignedIdentityId.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}