Configurar endereços finais privados com o "Microsoft Security Private Link"

Usa um endpoint privado privado em Azure Private Link com Microsoft Security Private Link. Esta configuração de endpoint privado liga cargas de trabalho na sua rede privada ao Microsoft Defender para a Cloud através do Azure Private Link.

Note

O Microsoft Security Private Link não é suportado em regiões de cloud soberana, como Azure Government e Azure, operadas pela 21Vianet.

Pré-requisitos

Antes de começar, certifique-se de que:

Pode criar um endpoint privado enquanto cria um recurso Security Private Link no portal Azure.

Se já tem um recurso Security Private Link, evite este procedimento. Vá para Criar um endpoint privado para um recurso Security Private Link existente mais adiante neste artigo. Essa secção mostra-te como criar um endpoint privado separadamente e ligá-lo ao teu recurso existente.

Para criar um endpoint privado enquanto se cria um recurso Security Private Link:

  1. Inicie sessão no portal Azure.

  2. Selecione Criar um recurso.

  3. Procure por Security Private Link.

  4. Em Security Private Link seleciona Criar.

    Captura de ecrã do Azure Marketplace a mostrar o bloco Security Private Link com o botão de Criar.

  5. Selecione uma subscrição e um grupo de recursos existente, ou crie um novo.

  6. Se necessário, selecione a localização de um grupo de recursos.

  7. Introduza um nome.

  8. Selecionar Seguinte: Rede.

    Note

    Microsoft Security Private Link suporta atualmente o sub-recurso containers, que é utilizado pelo plano Microsoft Defender for Containers.

  9. Selecione Criar um ponto final privado.

  10. Introduza um nome e uma localização.

    Captura de ecrã do assistente de Criar Segurança de Link Privado no separador de Rede, mostrando o painel Criar um endpoint privado com integração de sub-recursos e DNS Privado.

  11. Selecione os contentores como sub-recurso alvo.

  12. Selecione a rede virtual e a subrede.

  13. Ative a integração com DNS privado para criar automaticamente uma zona DNS privada.

  14. Selecione Adicionar.

  15. Selecione Próximo: Etiquetas e adicione as etiquetas necessárias.

  16. Selecione Verificar + criar.

  17. Selecione Criar.

Se já tiver um recurso Security Private Link, pode criar um endpoint privado separadamente e ligá-lo a esse recurso.

Para criar um endpoint privado para um recurso Security Private Link existente:

  1. Inicie sessão no portal Azure.

  2. Aceda a Base de rede>Ligação Privada>Pontos finais privados.

  3. Selecione Criar.

    Captura de ecrã da página de endpoints privados da Fundação da Rede, mostrando o botão Criar.

  4. Selecione uma subscrição e um grupo de recursos existente, ou crie um novo.

  5. Introduza um nome e um nome da interface de rede.

  6. Selecione uma região.

  7. Selecione Próximo: Recurso.

    Note

    Microsoft Security Private Link suporta atualmente o sub-recurso contentores, que o plano Microsoft Defender for Containers utiliza.

  8. Selecione Liga a um recurso Azure no meu diretório.

  9. Selecione uma subscrição.

  10. Selecione Microsoft.Security/privateLinks como tipo de recurso.

  11. Selecione o recurso Security Private Link para o Defender para a Cloud.

  12. Selecione os contentores como sub-recurso alvo.

  13. Selecione Next: Rede Virtual.

  14. Selecione a rede virtual e a subrede.

  15. Deixe a alocação de endereços IP privados definida para Dinâmica.

  16. Selecione Próximo: DNS.

  17. Ative o Integrar com a zona DNS privada e verifique se a zona DNS privada está preenchida automaticamente.

  18. Selecionar Próximo: Etiquetas.

  19. Adicione todas as etiquetas necessárias.

  20. Selecione Verificar + criar.

  21. Selecione Criar.

Aprovar a conexão do endpoint privado

Quando cria o endpoint privado, envia um pedido de ligação para o recurso Security Private Link.

  • Se for o Proprietário, a conexão é aprovada automaticamente.

  • Caso contrário, um Proprietário deve aprovar o requerimento das ligações finais privadas no Portal Azure.

Validar a ligação ao endpoint privado

Para validar a resolução DNS do endpoint privado:

A partir de uma carga de trabalho ligada à rede virtual, execute o seguinte comando para verificar se o nome de host da API Microsoft Defender para a Cloud resolve para um endereço IP privado através de DNS:

nslookup api.cloud.defender.microsoft.com

O FQDN deve ser resolvido para um endereço IP privado sob privatelink.cloud.defender.microsoft.com.

Passo seguinte