Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Overview
Este artigo fornece instruções passo a passo sobre como ativar a segurança de rede nos recursos de armazenamento integrados com o conector de Armazenamento do Azure. Azure perímetro de segurança de rede (NSP) é uma funcionalidade nativa Azure que cria um limite de isolamento lógico para os seus recursos PaaS. Ao associar recursos como contas de armazenamento ou bases de dados a um NSP, pode gerir centralmente o acesso à rede através de um conjunto de regras simplificado. Para obter mais informações, veja Conceitos de perímetro de segurança de rede.
Pré-requisitos
Antes de começar, você deve ter os seguintes recursos do conector Armazenamento do Azure já implantados e configurados:
- Conta Armazenamento do Azure: A conta de armazenamento integrada ao seu conector Armazenamento do Azure.
- Fila Armazenamento do Azure: A fila que recebe notificações de eventos de criação de blob.
- Tema do sistema Grade de Eventos: O tópico do sistema na conta de armazenamento que transmite eventos de criação de blobs para a fila de armazenamento.
Se você ainda não criou esses recursos, consulte Configurar seu conector Armazenamento do Azure para transmitir logs para Microsoft Sentinel.
Para concluir esta configuração, certifique-se de que tem as seguintes permissões:
- Proprietário ou Colaborador da assinatura deve criar recursos de perímetro de segurança de rede.
- Colaborador da Conta de Armazenamento para associar a conta de armazenamento ao NSP.
- Administrador de Acesso do Usuário da Conta de Armazenamento ou Proprietário para atribuir funções RBAC à identidade gerenciada do Event Grid.
- Contribuidor do Event Grid para ativar a identidade gerida e gerir subscrições de eventos.
Ativar a Segurança de Rede
Para ativar a segurança de rede nos recursos de armazenamento integrados com o conector de Armazenamento do Azure, crie um Perímetro de Segurança de Rede (NSP), associe a conta de armazenamento à mesma e configure as regras para permitir o tráfego do Event Grid e de outras origens necessárias enquanto bloqueia o acesso não autorizado. Use as etapas a seguir para concluir a configuração do Perímetro de Segurança de Rede para a conta de armazenamento.
Criar um Perímetro de Segurança de Rede
Para criar um Perímetro de Segurança de Rede no portal Azure, execute as seguintes etapas:
No portal do Azure, procure Perímetros de Segurança de Rede
Selecione Criar.
Selecione uma Subscrição e um Grupo de recursos.
Introduza Nome, por exemplo
storageblob-connectors-nspSelecione uma Região. A região tem de ser a mesma região que a conta de armazenamento.
Introduza um Nome do perfil ou aceite a predefinição. O perfil define o conjunto de regras que são aplicadas aos recursos associados. Pode ter vários perfis num único NSP para aplicar regras diferentes a recursos diferentes, se necessário.
Selecione Examinar + criar e, em seguida, selecione Criar.
Associar a Conta de Armazenamento ao Perímetro de Segurança de Rede
Para associar a conta de armazenamento ao Perímetro de Segurança de Rede, execute as seguintes etapas:
Abra o recurso de Perímetro de Segurança de Rede recentemente criado no portal do Azure.
Selecione Perfis e, em seguida, selecione o nome do perfil que utilizou ao criar o recurso NSP.
Selecione Recursos associados.
Selecione Adicionar.
Procure e adicione a sua conta de armazenamento e, em seguida, selecione Selecionar.
Selecione Associar.
O modo de acesso está definido como Transição por predefinição , o que lhe permite validar a configuração antes de impor restrições.
Ativar a identidade atribuída pelo sistema no tópico do sistema do Event Grid
Para habilitar uma identidade gerenciada atribuída pelo sistema no tópico do sistema da Grade de Eventos, execute as seguintes etapas:
A partir da sua conta de armazenamento, navegue para o separador Eventos .
Selecione o Tópico de Sistema utilizado para transmitir eventos de criação de blobs para a fila de armazenamento.
Selecione Identidade.
No separador Sistema atribuído , defina o Estado como Ativado.
Selecione Salvar, depois copie o ID do Objeto da identidade gerenciada. Você precisará desse ID do objeto ao atribuir a função Remetente de mensagens de dados da fila de armazenamento na próxima seção.
Conceder permissões RBAC na Fila de Armazenamento
Para conceder à identidade gerenciada do tópico do sistema do Event Grid permissão para enviar mensagens à fila de armazenamento, execute as etapas a seguir:
- Acesse a sua conta de armazenamento.
- Selecione Controle de Acesso (IAM).
- Selecione Adicionar.
- Pesquise e selecione a função Storage Queue Data Message Sender (escopo: conta de armazenamento).
- Selecione o separador Membros e, em seguida , Selecione membros.
- No painel Selecionar membros, cole a ID de objeto da identidade gerenciada atribuída pelo sistema para o tópico do sistema do Event Grid.
- Selecione a identidade gerida e, em seguida, selecione Selecionar.
- Selecione Examinar + atribuir para concluir a atribuição de função.
Habilitar a identidade gerenciada na assinatura de evento
Para habilitar a identidade gerenciada na assinatura do evento, execute as seguintes etapas:
- Abra o Tópico do Sistema do Event Grid.
- Selecione a assinatura de evento que tem como destino a fila.
- Selecione o separador Definições adicionais .
- Defina o Tipo de identidade geridacomo Atribuído pelo sistema.
- Selecione Salvar.
- Reveja as métricas da subscrição do Event Grid para validar que as mensagens são publicadas com êxito na fila de armazenamento após esta atualização.
Configurar regras de Acesso de Entrada no perfil de Perímetro de Segurança de Rede
São necessárias as seguintes regras para permitir que o Event Grid entregue mensagens à conta de armazenamento enquanto bloqueia o acesso não autorizado. Consoante o sistema que está a enviar dados para a conta de armazenamento ou o acesso aos recursos de armazenamento, poderá ter de adicionar regras de entrada adicionais. Analise seu cenário e os padrões de tráfego para determinar se você precisa apenas das regras necessárias do Event Grid ou de regras NSP de entrada adicionais, e aguarde a propagação das regras.
Regra 1: Permitir a Subscrição (Entrega do Event Grid)
A entrega do Event Grid não tem origem em IPs públicos fixos. O NSP valida a entrega usando a identidade da assinatura.
Navegue para Perímetro de Segurança de Rede e selecione o NSP.
Selecione Perfis e, em seguida, selecione o perfil associado à sua conta de armazenamento.
Selecione Regras de acesso de entrada e, em seguida, selecione Adicionar.
Insira o nome de uma Regra; por exemplo,
Allow-Subscription.Selecione Subscrição no menu pendente Tipo de origem.
Selecione a sua subscrição no menu pendente Origens Permitidas .
Selecione Adicionar para criar a regra.
Observação
As regras podem demorar alguns minutos a aparecer na lista após a criação.
Regra 2: Permitir intervalos de IP do serviço Scuba
Crie uma regra de entrada que permita os intervalos de IP do serviço Scuba necessários para esse cenário.
Crie uma segunda Regra de acesso de entrada.
Insira o nome de uma Regra; por exemplo,
Allow-Scuba.Selecione Intervalos de endereços IP na lista suspensa Tipo de origem.
Abra a página Baixar arquivos JSON de marcas de serviço do Azure.
Selecione sua nuvem; por exemplo, Azure Public.
Selecione o botão Transferir e abra o ficheiro transferido para obter a lista de intervalos de IP.
Localize a etiqueta de
Scubaserviço e copie os intervalos IPv4 associados.Importante
Remova as aspas dos intervalos de IP e certifique-se de que não existe nenhuma vírgula à direita na última entrada antes de colá-las no campo Origens Permitidas . Os intervalos de tags de serviço são atualizados com o tempo; atualize-os regularmente para manter as regras em dia.
Cole as faixas de IPv4 no campo Origens Permitidas após remover as aspas e as vírgulas finais.
Selecione Adicionar para criar a regra.
Validar e impor
Depois de configurar as regras, monitorize os registos de diagnóstico do Perímetro de Segurança de Rede para validar que o tráfego legítimo é permitido e não existem interrupções. Depois de confirmar que as regras permitem corretamente o tráfego necessário, você pode alternar do modo de transição para o modo de imposição para bloquear o acesso não autorizado.
Modo de transição
Ative os registos de diagnóstico do Perímetro de Segurança de Rede e reveja a telemetria recolhida para validar os padrões de comunicação antes da imposição. Para obter mais informações, veja Registos de diagnóstico do Perímetro de Segurança de Rede.
Aplicar modo de Imposição
Assim que a validação for bem-sucedida, defina o modo de acesso como Aplicado da seguinte forma:
Na página Perímetro de Segurança de Rede, em Definições, selecione Recursos associados.
Selecione a conta de armazenamento.
Selecione Alterar modo de acesso.
Selecione Aplicado e, em seguida, Salvar.
Validação pós-aplicação
Depois de definir o modo de acesso NSP como Aplicado, monitore atentamente o ambiente em busca de qualquer tráfego bloqueado que possa indicar erros de configuração. Valide se a configuração do Event Grid não é afetada ao rever as métricas de subscrição do tópico do sistema do Event Grid.
Utilize os registos de diagnóstico para investigar e resolve quaisquer problemas que surjam. Revise as métricas da conta de armazenamento (entrada na fila e erros) e do Event Grid (sucesso na entrega) para verificar se há erros. Reverter para o Modo de Transição se ocorrer alguma interrupção e repetir a investigação com os registos de diagnóstico.
Definir Protegido por Perímetro na Conta de Armazenamento (Opcional)
Definir a conta de armazenamento como Protegida por Perímetro garante que todo o tráfego para a conta de armazenamento é avaliado em relação às regras de Perímetro de Segurança de Rede e bloqueia o acesso à rede pública.
- Acesse a sua conta de armazenamento.
- Em Segurança + rede, selecione Rede.
- Em Acesso à rede pública, selecione Gerir.
- Definir Protegido por Perímetro (Mais restrito).
- Selecione Salvar.