Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Azure perímetro de segurança de rede (NSP) permite definir um limite lógico de isolamento de rede para recursos PaaS, como uma loja de configuração de aplicações, que são implementados fora de uma rede virtual. Por defeito, um perímetro de segurança de rede restringe o acesso público à rede aos recursos PaaS dentro do perímetro. No entanto, pode configurar regras de acesso explícitas para tráfego de entrada e saída.
Quando associa uma loja de Configuração de Aplicações a um perímetro de segurança de rede, pode controlar o tráfego de entrada e saída com regras de acesso, partilhar um conjunto comum de regras entre múltiplos recursos PaaS usando perfis perimetral e monitorizar o tráfego de rede através de registos de diagnóstico. Para mais informações, veja: Por que usar um perímetro de segurança de rede?
Transição para um perímetro de segurança de rede
Uma associação de recursos com um perímetro de segurança de rede suporta dois modos de acesso: Transição e Aplicado. O modo de transição destina-se a ser um passo temporário e intermédio que lhe permite adotar um perímetro de segurança de rede sem perturbar a conectividade existente, recorrendo às regras de acesso à rede existentes da App Configuration Store quando nenhuma regra de perímetro corresponde. Consulte Transição para um perímetro de segurança de rede em Azure para aprender a usar o modo Transição para uma adoção suave do NSP. Para obter uma explicação detalhada de como o modo de acesso de uma associação de recursos interage com a definição de acesso à rede pública do arquivo App Configuration, veja Mover novos recursos para o perímetro de segurança da rede.
Imposição de restrições de rede através de um perímetro de segurança de rede
Para fazer cumprir restrições de rede com um perímetro de segurança de rede, assegure que a associação de recursos do perímetro de segurança da rede está em modo Aplicado. Neste modo, a App Configuration Store só permite pedidos de entrada e saída permitidos pelo perfil de perímetro de segurança de rede associado, independentemente da definição de acesso público à rede da App Configuration store.
Considerações sobre solicitações de endpoint privado
Pedidos de entrada para a App Configuration Store através de um endpoint privado válido são sempre permitidos por um perímetro de segurança de rede, independentemente das regras de modo de associação ou perfil do perímetro.
Considerações para a encriptação de chaves gerida pelo cliente
Se a sua loja de Configuração de Aplicações usar encriptação de chaves gerida pelo cliente, o serviço de Configuração de Aplicações comunica com um recurso Azure Key Vault para aceder à sua chave de encriptação. Quando os pedidos de saída da loja estão sujeitos às regras NSP (o acesso à rede pública é Assegurado pelo perímetro ou a associação NSP está em modo Aplicado), as regras de acesso do perímetro devem permitir a comunicação de saída ao recurso Azure Key Vault. Para garantir que o serviço de Configuração de Aplicações pode continuar a aceder à chave de encriptação, deve configurar o perímetro de segurança da rede de uma das seguintes formas:
- Mesmo perímetro: Coloque o Azure Key Vault no mesmo perímetro de segurança de rede da sua loja de configuração de aplicações. Quando ambos os recursos estão dentro do mesmo perímetro, a comunicação entre eles é automaticamente permitida.
-
Regra de acesso de saída baseada em FQDN: Adicione uma regra de acesso de saída de nome de domínio totalmente qualificado (FQDN) ao perfil de perímetro de segurança de rede associado à sua loja de Configuração de Aplicações. A regra deve listar o ponto final da Key Vault que detém a chave gerida pelo cliente (por exemplo,
mykeyvault.vault.azure.net).
Se nenhuma das condições for cumprida, a App Configuration Store não consegue aceder à chave de encriptação e os pedidos à loja falham.
Considerações para a monitorização
Se a sua loja de Configuração de Aplicações tiver o monitorização ativado através das definições de diagnóstico, os destinos dos registos (como espaços de trabalho Log Analytics, contas de armazenamento e hubs de eventos) devem estar no mesmo perímetro de segurança de rede que a loja de Configuração de Aplicações. As regras de acesso de saída baseadas em FQDN não se aplicam ao monitoramento de destinos, por isso qualquer destino fora do perímetro não receberá dados de diagnóstico.
Limitações
- O suporte ao Azure App Configuration para perímetro de segurança de rede está atualmente em pré-visualização privada, com acesso limitado a um conjunto de subscrições.
- Durante a pré-visualização privada, as operações de gestão do perímetro de segurança de rede, como associar uma loja de Configuração de Aplicações a um perímetro ou visualizar a configuração de associação, só podem ser realizadas usando templates ARM ou a CLI do Azure. Para um tutorial sobre como associar a uma loja de Configuração de Aplicações usando a CLI do Azure, consulte Associar Azure App Configuration com um perímetro de segurança de rede.
- Certas funcionalidades do perímetro de segurança de rede, como regras de acesso de entrada baseadas em subscrição, não funcionam com a autenticação da chave de acesso. Utilize a autenticação do Microsoft Entra ID para a funcionalidade completa do NSP.
- Neste momento, uma loja de configuração de aplicações num perímetro de segurança de rede não pode enviar eventos para o Azure Event Grid. Se uma loja de Configuração de Aplicações tiver uma subscrição de evento Azure App Configuration configurada, não pode associar a loja a um perímetro de segurança de rede. Da mesma forma, se uma loja estiver associada a um perímetro de segurança de rede, não pode ativar uma subscrição de evento para a loja.
- As regras de acesso de entrada baseadas em subscrição e em IP não se aplicam ao autor da chamada original para pedidos do plano de dados efetuados através de ferramentas de implementação, como os modelos ARM, o Bicep ou o Terraform. Como estes pedidos são encaminhados para a App Configuration Store pelo Azure Resource Manager, a subscrição e o endereço IP do chamador original não são encaminhados para o perímetro para avaliação.
Troubleshooting
Erros de acesso a funcionalidades
CLI do Azure
(BadRequest) Esta funcionalidade ainda não está disponível para a subscrição indicada. Código: BadRequest Mensagem: Esta funcionalidade ainda não está disponível para a subscrição indicada
portal do Azure
Falhei em associar o recurso. Esta funcionalidade ainda não está disponível para assinatura.
Estes erros indicam que a subscrição que está a usar não tem acesso à funcionalidade de perímetro de segurança de rede do Azure App Configuration, que está atualmente em pré-visualização privada.
Erros de registo de RP
Se associar uma loja de Configuração de Aplicações a um perímetro de segurança de rede numa subscrição diferente da loja, deve garantir que a subscrição do perímetro de segurança de rede tem o fornecedor de recursos Microsoft.AppConfiguration registado. Se o fornecedor de recursos não estiver registado, recebe o seguinte erro ao realizar a associação:
A operação não pode ser concluída porque a subscrição do perímetro de segurança de rede, '<SubscriptionId>', não está registada para usar o fornecedor de recursos 'Microsoft. AppConfiguration'. Consulte https://aka.ms/appconfig/NSPTroubleshooting as instruções sobre como registar um fornecedor de recursos.
Para resolver este erro, siga os seguintes passos:
- Registar o fornecedor de recursos
Microsoft.AppConfigurationna subscrição do perímetro de segurança da rede. - Tente novamente a associação entre a App Configuration Store e o perímetro de segurança da rede.
Para obter mais informações sobre como registrar uma assinatura para um provedor de recursos, consulte Registrar provedor de recursos.
Erros de acesso à chave gerida pelo cliente
Se a sua loja de Configuração de Aplicações usar encriptação de chaves gerida pelo cliente, pode receber o seguinte erro ao associar a loja a um perímetro de segurança de rede:
A associação solicitada do Perímetro de Segurança de Rede não pode ser aplicada porque bloquearia o acesso à chave gerida pelo cliente da loja de configuração. Consulte https://aka.ms/appconfig/NSPTroubleshooting orientações sobre como configurar um NSP para lojas de configuração que utilizam uma chave gerida pelo cliente.
Este erro ocorre quando a configuração do perímetro de segurança da rede impede que a App Configuration Store chegue ao Azure Key Vault que contém a sua chave gerida pelo cliente. Para resolver este erro, configure o perímetro de segurança da rede para permitir o acesso ao Key Vault conforme descrito em Considerações para encriptação de chaves geridas pelo cliente, e depois tente novamente a associação.