Identidade gerenciada para logs de fluxo de rede virtual

As identidades gerenciadas permitem acesso seguro e sem credenciais aos serviços do Azure fornecendo uma identidade gerenciada automaticamente na ID do Microsoft Entra. Essas identidades podem ser usadas para autenticar em serviços que dão suporte à autenticação do Microsoft Entra, sem a necessidade de gerenciar credenciais no código. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.

Os logs de fluxo de rede virtual podem usar identidades gerenciadas atribuídas pelo usuário para autenticar com segurança na conta de armazenamento em que os logs de fluxo são armazenados. Essa abordagem elimina a necessidade de inserir credenciais em scripts ou arquivos de configuração, reduzindo o risco de vazamento de credenciais e simplificando o gerenciamento operacional.

Benefícios do uso de identidade gerenciada com logs de fluxo de rede virtual

O uso de identidades gerenciadas com logs de fluxo de rede virtual oferece várias vantagens:

  • Os administradores podem conceder acesso seguro à conta de armazenamento usando o RBAC (controle de acesso baseado em função).
  • O gerenciamento de identidade é centralizado por meio da ID do Microsoft Entra.
  • Benéfico em ambientes em grande escala em que os logs de fluxo são habilitados em várias redes virtuais.

Integração com análise de tráfego

A análise de tráfego se beneficia de identidades gerenciadas atribuídas pelo usuário habilitando a ingestão segura de logs de fluxo no workspace do Log Analytics sem a necessidade de gerenciar credenciais. Essa abordagem:

  • Simplifica o controle de acesso para implantações automatizadas.
  • Alinha-se com princípios de Confiança Zero.
  • Melhora a postura de segurança em geral.

Pré-requisitos

Usar uma identidade gerenciada atribuída diretamente pelo usuário com registros de fluxo de rede virtual

Para criar um novo log de fluxo de rede virtual usando uma identidade gerenciada atribuída pelo usuário, use o cmdlet New-AzNetworkWatcherFlowLog com o parâmetro -UserAssignedIdentityId.

New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>

Para associar ou desassociar uma identidade gerenciada atribuída pelo usuário a um log de fluxo de rede virtual existente, use o cmdlet Set-AzNetworkWatcherFlowLog com o parâmetro -UserAssignedIdentityId.

# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}