Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: ✔️ VMs Linux ✔️ VMs Windows ✔️ Conjuntos de dimensionamento flexíveis
Use pontos de extremidade privados para restringir a importação e a exportação de discos gerenciados. Acesse dados com segurança por Link Privado do Azure de clientes em sua rede virtual Azure. O ponto de extremidade privado usa um endereço IP do seu espaço de endereço de rede virtual para o serviço de discos gerenciados. O tráfego entre clientes em sua rede virtual e discos gerenciados permanece na rede virtual e Link Privado na rede de backbone Microsoft, o que reduz a exposição à Internet pública.
Este artigo mostra como configurar Link Privado para importação e exportação de disco gerenciado usando CLI do Azure ou Azure PowerShell. Crie um recurso de acesso a disco e vincule-o a uma rede virtual na mesma assinatura criando um ponto de extremidade privado. Em seguida, associe um disco ou instantâneo ao recurso de acesso ao disco. Por fim, defina como AllowPrivate a política de acesso à rede do disco ou instantâneo para limitar o acesso à sua rede virtual.
Defina a política de acesso à rede como DenyAll para impedir que qualquer pessoa exporte dados de um disco ou instantâneo. A política de acesso à rede padrão é AllowAll.
Pré-requisitos
Antes de começar, instale o módulo CLI do Azure ou Azure PowerShell mais recente.
Limitações
- Você não pode importar ou exportar mais de 100 discos ou instantâneos ao mesmo tempo com o mesmo recurso de acesso ao disco
- Você não pode carregar em um disco que possui tanto um recurso de acesso a disco quanto um conjunto de criptografia de disco.
- Além das metas de escala que se aplicam a discos individuais, os recursos de acesso a disco têm metas adicionais focadas na entrada/saída de dados. Esses limites se aplicam cumulativamente a todos os discos associados a um recurso de acesso a disco. Para obter detalhes , confira aqui
- O recurso de acesso ao disco deve estar na mesma região e assinatura do disco ao qual você o associa
Entrar e definir variáveis
Escolha uma aba para usar a CLI do Azure ou o Azure PowerShell. Defina valores para sua assinatura, grupo de recursos, região, recurso de acesso ao disco, rede virtual, sub-rede, ponto de extremidade privado e zona DNS privada. Os procedimentos restantes reutilizam essas variáveis. Para criar um instantâneo protegido, forneça também o nome de um disco de origem existente e um nome para o novo instantâneo.
subscriptionId=yourSubscriptionId
resourceGroupName=yourResourceGroupName
region=northcentralus
diskAccessName=yourDiskAccessForPrivateLink
vnetName=yourVnetForPrivateLink
subnetName=yourSubnetForPrivateLink
privateEndpointName=yourPrivateEndpointForSecureMDExportImport
privateEndpointConnectionName=yourPrivateEndpointConnection
privateDnsZoneName=privatelink.blob.core.windows.net
privateDnsZoneLinkName=yourDnsLink
privateDnsZoneGroupName=yourZoneGroup
# The name of an existing disk that is the source of the snapshot.
sourceDiskName=yourSourceDiskForSnapshot
# The name of the new snapshot secured with Private Link.
snapshotNameSecuredWithPrivateLink=yourSnapshotNameSecuredWithPrivateLink
az login
az account set --subscription $subscriptionId
Criar um recurso de acesso a disco
Use o grupo de recursos, a região e o nome do recurso de acesso ao disco que você definiu anteriormente. O comando az disk-access create cria o recurso de acesso ao disco. Em seguida, o az disk-access mostra que armazena sua ID $diskAccessId de recurso para procedimentos posteriores.
az disk-access create -n $diskAccessName -g $resourceGroupName -l $region
diskAccessId=$(az disk-access show -n $diskAccessName -g $resourceGroupName --query [id] -o tsv)
Criar uma rede virtual
Não há suporte para políticas de rede como NSGs (grupos de segurança de rede) em pontos de extremidade privados. Para implantar um ponto de extremidade privado em uma sub-rede, desabilite as políticas de rede de ponto de extremidade privado nessa sub-rede.
Use o grupo de recursos, a rede virtual e os nomes de sub-rede que você definiu anteriormente. O comando az network vnet create cria a rede virtual e a sub-rede. Em seguida, a atualização de sub-rede da rede virtual de rede az desabilita as políticas de rede de ponto de extremidade privado na sub-rede.
az network vnet create --resource-group $resourceGroupName \
--name $vnetName \
--subnet-name $subnetName
az network vnet subnet update --resource-group $resourceGroupName \
--name $subnetName \
--vnet-name $vnetName \
--private-endpoint-network-policies Disabled
Criar um ponto de extremidade privado para o recurso de acesso ao disco
Use o grupo de recursos, o ponto de extremidade privado, a rede virtual, a sub-rede e os nomes de conexão que você definiu anteriormente. Esse procedimento também usa $diskAccessId o procedimento de recurso de acesso ao disco. O comando az network private-endpoint create cria um ponto de extremidade privado para o recurso de acesso ao disco.
az network private-endpoint create --resource-group $resourceGroupName \
--name $privateEndpointName \
--vnet-name $vnetName \
--subnet $subnetName \
--private-connection-resource-id $diskAccessId \
--group-ids disks \
--connection-name $privateEndpointConnectionName
Configurar a zona DNS privada
Crie uma zona DNS privada para o domínio de blob de armazenamento, crie um link de rede virtual e crie um grupo de zonas DNS que associe o ponto de extremidade privado à zona DNS privada.
Use o grupo de recursos, a zona DNS privada, o link de rede virtual, o ponto de extremidade privado e os nomes de grupo de zonaS DNS definidos anteriormente. Os comandos a seguir criam a zona DNS privada, vinculam-na à rede virtual e a associam ao ponto de extremidade privado.
az network private-dns zone create --resource-group $resourceGroupName \
--name $privateDnsZoneName
az network private-dns link vnet create --resource-group $resourceGroupName \
--zone-name $privateDnsZoneName \
--name $privateDnsZoneLinkName \
--virtual-network $vnetName \
--registration-enabled false
az network private-endpoint dns-zone-group create \
--resource-group $resourceGroupName \
--endpoint-name $privateEndpointName \
--name $privateDnsZoneGroupName \
--private-dns-zone $privateDnsZoneName \
--zone-name disks
Criar um disco gerenciado protegido com Link Privado
Defina o nome do disco gerenciado, a SKU de armazenamento e o tamanho deste procedimento. O procedimento reutiliza o grupo de recursos, a região e o nome do recurso de acesso ao disco que você definiu anteriormente. O comando az disk create cria um disco gerenciado vazio, associa-o ao recurso de acesso ao disco e define sua política de acesso à rede como AllowPrivate.
# These variables are specific to this step.
diskName=yourDiskName
diskSkuName=Standard_LRS
diskSizeGB=128
diskAccessId=$(az resource show -n $diskAccessName -g $resourceGroupName --namespace Microsoft.Compute --resource-type diskAccesses --query [id] -o tsv)
az disk create -n $diskName \
-g $resourceGroupName \
-l $region \
--size-gb $diskSizeGB \
--sku $diskSkuName \
--network-access-policy AllowPrivate \
--disk-access $diskAccessId
Criar um instantâneo protegido com Link Privado
Use o disco de origem, o novo instantâneo, o grupo de recursos, a região e os nomes de recursos de acesso ao disco que você definiu anteriormente. O comando az disk show obtém a ID do disco de origem. Em seguida, az snapshot create cria o instantâneo, associa-o ao recurso de acesso ao disco e define sua política de acesso à rede como AllowPrivate.
# This step reuses variables defined in the first CLI sample.
diskId=$(az disk show -n $sourceDiskName -g $resourceGroupName --query [id] -o tsv)
diskAccessId=$(az resource show -n $diskAccessName -g $resourceGroupName --namespace Microsoft.Compute --resource-type diskAccesses --query [id] -o tsv)
az snapshot create -n $snapshotNameSecuredWithPrivateLink \
-g $resourceGroupName \
-l $region \
--source $diskId \
--network-access-policy AllowPrivate \
--disk-access $diskAccessId
Próximas etapas
- Para carregar um VHD para Azure ou copiar um disco gerenciado para outra região, use a CLI do Azure ou o módulo Azure PowerShell.
- Para baixar um VHD, consulte Windows ou Linux.
- Perguntas frequentes sobre Link Privado para discos gerenciados.
- Exporte ou copie instantâneos gerenciados como VHD para uma conta de armazenamento em outra região com a CLI do Azure.