Controlar o acesso de rede à conta de armazenamento
Por padrão, as contas de armazenamento aceitam conexões de clientes em qualquer rede. Para limitar o acesso a redes selecionadas, primeiro você deve alterar a ação padrão. Você pode restringir o acesso a endereços IP, redes virtuais ou intervalos específicos.
Endpoints privados
Para o isolamento máximo de rede, use um ponto de extremidade privado para sua conta de armazenamento. Um ponto de extremidade privado atribui um endereço IP privado de sua rede virtual à conta de armazenamento. O tráfego de rede entre os clientes na rede virtual e a conta de armazenamento viaja pela rede virtual e um link privado na rede de backbone Microsoft, que nunca chega à Internet pública.
Com um ponto de extremidade privado, você também pode configurar o firewall da conta de armazenamento para bloquear todo o acesso pelo ponto de extremidade público, garantindo que os dados sejam acessíveis somente de dentro de sua rede virtual ou redes locais conectadas (via VPN ou ExpressRoute). Os pontos de extremidade privados incorrem em custos extras, mas fornecem a opção de isolamento de rede mais forte.
Note
A criação de um ponto de extremidade privado não bloqueia automaticamente o ponto de extremidade público. Você deve configurar explicitamente o firewall de armazenamento para negar o acesso público se quiser que todo o tráfego flua apenas pelo ponto de extremidade privado.
Importante
A alteração das regras de rede pode afetar a capacidade do aplicativo de conectar-se ao Armazenamento do Azure. Se você definir a regra de rede padrão para negar, bloqueará todo o acesso aos dados, a menos que regras de rede específicas concedam acesso. Antes de alterar a regra padrão para negar o acesso, use as regras de rede para permitir acesso a todas as redes permitidas.
Gerenciar regras de acesso de rede padrão
Você pode gerenciar as regras de acesso à rede padrão para contas de armazenamento por meio do portal do Azure, do PowerShell ou da CLI do Azure.
Siga as próximas etapas para alterar o acesso de rede padrão no portal do Azure.
Acesse a conta de armazenamento que você deseja proteger.
Selecione Rede no painel esquerdo.
Para restringir o acesso apenas a redes e IPs selecionados, selecione Habilitado em redes virtuais selecionadas e endereços IP. Para habilitar o acesso à rede pública para todas as redes, incluindo a Internet, selecione Habilitado em todas as redes.
Para aplicar suas alterações, selecione Salvar.