Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As identidades geridas permitem acesso seguro e sem credenciais aos serviços Azure, fornecendo uma identidade gerida automaticamente no Microsoft Entra ID. Estas identidades podem ser usadas para autenticar serviços que suportam a autenticação Microsoft Entra, sem necessidade de gerir credenciais em código. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.
Os registos de fluxo de rede virtual podem usar identidades geridas atribuídas pelo utilizador para se autenticarem de forma segura na conta de armazenamento onde os registos de fluxo são armazenados. Esta abordagem elimina a necessidade de incorporar credenciais em scripts ou ficheiros de configuração, reduzindo o risco de fuga de credenciais e simplificando a gestão operacional.
Benefícios de usar identidade gerida com registos de fluxo de rede virtual
Utilizar identidades geridas com registos de fluxo de rede virtual oferece várias vantagens:
- Os administradores podem conceder acesso seguro à conta de armazenamento usando controlo de acesso baseado em funções (RBAC).
- A gestão de identidade é centralizada através do Microsoft Entra ID.
- Benéfico em ambientes de grande escala onde os registos de fluxo estão ativados em múltiplas redes virtuais.
Integração com análise de tráfego
A análise de tráfego beneficia das identidades geridas atribuídas pelos utilizadores ao permitir a integração segura dos registos de fluxo no Log Analytics, sem a necessidade de gerir credenciais. Esta abordagem:
- Simplifica o controlo de acesso para implementações automatizadas.
- Está alinhado com os princípios do Zero Trust.
- Reforça a estratégia geral de segurança.
Pré-requisitos
Uma rede virtual com registos de fluxo ativados. Para mais informações, consulte Criar registos de fluxo de rede virtual.
Uma conta de armazenamento do Azure. Para obter mais informações, veja Criar uma conta de armazenamento.
Um espaço de trabalho de Log Analytics para análise de tráfego. Para obter mais informações, consulte Criar um espaço de trabalho do Log Analytics.
Uma identidade gerenciada atribuída pelo usuário. Para obter mais informações, consulte Criar uma identidade gerenciada atribuída pelo usuário.
Função de Contribuidor de Dados de Blob de Armazenamento atribuída à identidade gerida. Para mais informações, consulte Conceder acesso de identidade gerida a um recurso.
Azure Cloud Shell ou Azure PowerShell.
As etapas neste artigo executam os cmdlets do Azure PowerShell interativamente no Azure Cloud Shell. Para executar os cmdlets no Cloud Shell, selecione Open Cloud Shell no canto superior direito de um bloco de código. Selecione Copiar para copiar o código e cole-o no Cloud Shell para executá-lo. Você também pode executar o Cloud Shell de dentro do portal do Azure.
Você também pode instalar o Azure PowerShell localmente para executar os cmdlets. Se você executar o PowerShell localmente, entre no Azure usando o cmdlet Connect-AzAccount .
Use uma identidade gerida atribuída pelo utilizador com registos de fluxo de rede virtual
Para criar um novo registo virtual de fluxo de rede usando uma identidade gerida atribuída pelo utilizador, use o cmdlet New-AzNetworkWatcherFlowLog com o parâmetro -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Para associar ou dissociar uma identidade gerida atribuída pelo utilizador a um registo de fluxo de rede virtual existente, use o cmdlet Set-AzNetworkWatcherFlowLog com o parâmetro -UserAssignedIdentityId.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}