Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Overview
Este artigo fornece instruções passo a passo sobre como ativar a segurança de rede nos recursos de armazenamento integrados com o conector de Armazenamento do Azure. Azure perímetro de segurança de rede (NSP) é uma funcionalidade nativa Azure que cria um limite de isolamento lógico para os seus recursos PaaS. Ao associar recursos como contas de armazenamento ou bases de dados a um NSP, pode gerir centralmente o acesso à rede através de um conjunto de regras simplificado. Para obter mais informações, veja Conceitos de perímetro de segurança de rede.
Pré-requisitos
Antes de começar, deve ter os seguintes recursos do conector Armazenamento do Azure já implementados e configurados:
- Conta Armazenamento do Azure: A conta de armazenamento integrada com o seu conector Armazenamento do Azure.
- Fila Armazenamento do Azure: A fila que recebe notificações de eventos de criação de blobs.
- Tema do sistema Grade de Eventos: O tópico do sistema na conta de armazenamento que transmite os eventos de criação de blobs para a fila de armazenamento.
Se ainda não criou estes recursos, veja Configurar o seu Armazenamento do Azure Connector para transmitir logs para o Microsoft Sentinel.
Para concluir esta configuração, certifique-se de que tem as seguintes permissões:
- Proprietário ou Contribuidor da Subscrição para criar recursos de perímetro de segurança da rede.
- Contribuidor da Conta de Armazenamento para associar a conta de armazenamento ao NSP.
- Administrador ou Proprietário de Acesso de Utilizador da Conta de Armazenamento para atribuir funções RBAC à identidade gerida do Event Grid.
- Contribuidor do Event Grid para ativar a identidade gerida e gerir subscrições de eventos.
Ativar a Segurança de Rede
Para ativar a segurança de rede nos recursos de armazenamento integrados com o conector de Armazenamento do Azure, crie um Perímetro de Segurança de Rede (NSP), associe a conta de armazenamento à mesma e configure as regras para permitir o tráfego do Event Grid e de outras origens necessárias enquanto bloqueia o acesso não autorizado. Utilize os seguintes passos para completar a configuração do Perímetro de Segurança de Rede para a conta de armazenamento.
Criar um Perímetro de Segurança de Rede
Para criar um Perímetro de Segurança de Rede no portal Azure, execute os seguintes passos:
No portal do Azure, procure Perímetros de Segurança de Rede
Selecione Criar.
Selecione uma Subscrição e um Grupo de recursos.
Introduza Nome, por exemplo
storageblob-connectors-nspSelecione uma Região. A região tem de ser a mesma região que a conta de armazenamento.
Introduza um Nome do perfil ou aceite a predefinição. O perfil define o conjunto de regras que são aplicadas aos recursos associados. Pode ter vários perfis num único NSP para aplicar regras diferentes a recursos diferentes, se necessário.
Selecione Rever + criar e, em seguida, selecione Criar.
Associar a Conta de Armazenamento ao Perímetro de Segurança de Rede
Para associar a conta de armazenamento ao Perímetro de Segurança de Rede, execute os seguintes passos:
Abra o recurso de Perímetro de Segurança de Rede recentemente criado no portal do Azure.
Selecione Perfis e, em seguida, selecione o nome do perfil que utilizou ao criar o recurso NSP.
Selecione Recursos associados.
Selecione Adicionar.
Procure e adicione a sua conta de armazenamento e, em seguida, selecione Selecionar.
Selecione Associar.
O modo de acesso está definido como Transição por predefinição , o que lhe permite validar a configuração antes de impor restrições.
Ativar a identidade atribuída pelo sistema no tópico de sistema do Event Grid
Para ativar uma identidade gerida atribuída ao sistema no tópico Event Grid, execute os seguintes passos:
A partir da sua conta de armazenamento, navegue para o separador Eventos .
Selecione o Tópico de Sistema utilizado para enviar eventos de criação de blobs para a fila de armazenamento.
Selecione Identidade.
No separador Sistema atribuído , defina o Estado como Ativado.
Selecione Guardar e depois copie o ID do Objeto da identidade gerida. Vai precisar deste ID de Objeto ao atribuir a função Storage Queue Data Message Sender na secção seguinte.
Atribuir permissões RBAC na fila de armazenamento
Para conceder ao sistema Event Grid permissão de identidade gerida por tópicos para enviar mensagens para a fila de armazenamento, execute os seguintes passos:
- Aceda à sua conta de armazenamento.
- Selecione Controlo de Acesso (IAM).
- Selecione Adicionar.
- Procure e selecione a função Remetente de mensagens de dados da fila de armazenamento (âmbito: a conta de armazenamento).
- Selecione o separador Membros e, em seguida , Selecione membros.
- No painel Selecionar membros, cole o ID do objeto da identidade gerida atribuída pelo sistema para o tópico de sistema do Event Grid.
- Selecione a identidade gerida e, em seguida, selecione Selecionar.
- Selecione Rever + atribuir para concluir a atribuição de função.
Ativar a identidade gerida na subscrição de eventos
Para ativar a identidade gerida na subscrição do evento, execute os seguintes passos:
- Abra o Tópico do Sistema do Event Grid.
- Selecione a subscrição de eventos que tem como destino a fila.
- Selecione o separador Definições adicionais .
- Defina o Tipo de identidade geridacomo Atribuído pelo sistema.
- Seleccione Guardar.
- Reveja as métricas da subscrição do Event Grid para validar que as mensagens são publicadas com êxito na fila de armazenamento após esta atualização.
Configurar regras de Acesso de Entrada no perfil de Perímetro de Segurança de Rede
São necessárias as seguintes regras para permitir que o Event Grid entregue mensagens à conta de armazenamento enquanto bloqueia o acesso não autorizado. Consoante o sistema que está a enviar dados para a conta de armazenamento ou o acesso aos recursos de armazenamento, poderá ter de adicionar regras de entrada adicionais. Revê o teu cenário e os padrões de tráfego para determinar se precisas apenas das regras obrigatórias da Grade de Eventos ou das regras NSP adicionais de entrada, e reserva tempo para a propagação das regras.
Regra 1: Permitir a Subscrição (Entrega do Event Grid)
A entrega do Event Grid não tem origem em IPs públicos fixos. O NSP valida a entrega utilizando a identidade da subscrição.
Navegue para Perímetro de Segurança de Rede e selecione o NSP.
Selecione Perfis e, em seguida, selecione o perfil associado à sua conta de armazenamento.
Selecione Regras de acesso de entrada e, em seguida, selecione Adicionar.
Entra um nome de Regra; por exemplo,
Allow-Subscription.Selecione Subscrição na lista pendente Tipo de origem.
Selecione a subscrição na lista pendente Origens permitidas.
Selecione Adicionar para criar a regra.
Nota
As regras podem demorar alguns minutos a aparecer na lista após a criação.
Regra 2: Permitir intervalos de IP do serviço Scuba
Crie uma regra de entrada que permita os intervalos de IP do serviço de mergulho necessário para este cenário.
Crie uma segunda regra de acesso de entrada.
Entra um nome de Regra; por exemplo,
Allow-Scuba.Selecione Intervalos de endereços IP na lista pendente Tipo de origem.
Abra a página Transferir ficheiros JSON de etiquetas de serviço do Azure.
Selecione a sua cloud; por exemplo, Azure Public.
Selecione o botão Transferir e abra o ficheiro transferido para obter a lista de intervalos de IP.
Localize a etiqueta de
Scubaserviço e copie os intervalos IPv4 associados.Importante
Remova as aspas dos intervalos de IP e certifique-se de que não existe nenhuma vírgula à direita na última entrada antes de colá-las no campo Origens Permitidas . Os intervalos das etiquetas de serviço são atualizados ao longo do tempo; atualize-os regularmente para manter as regras atualizadas.
Cole os intervalos de IPv4 no campo Allowed Sources depois de remover quaisquer aspas e vírgulas finais.
Selecione Adicionar para criar a regra.
Validar e impor
Depois de configurar as regras, monitorize os registos de diagnóstico do Perímetro de Segurança de Rede para validar que o tráfego legítimo é permitido e não existem interrupções. Depois de confirmar que as regras estão a permitir corretamente o tráfego necessário, pode passar do modo de transição para o modo de imposição para bloquear o acesso não autorizado.
Modo de transição
Ative os registos de diagnóstico do Perímetro de Segurança de Rede e reveja a telemetria recolhida para validar os padrões de comunicação antes da imposição. Para obter mais informações, veja Registos de diagnóstico do Perímetro de Segurança de Rede.
Aplicar modo de Imposição
Assim que a validação for bem-sucedida, defina o modo de acesso para Enforced da seguinte forma:
Na página Perímetro de Segurança de Rede, em Definições, selecione Recursos associados.
Selecione a conta de armazenamento.
Selecione Alterar modo de acesso.
Selecione Aplicado e, em seguida, Guardar.
Validação após a aplicação
Depois de definir o modo de acesso NSP para Enforced, monitorize o ambiente de perto para qualquer tráfego bloqueado que possa indicar configurações incorretas. Valide se a configuração do Event Grid não foi afetada, analisando as métricas de subscrição do tópico de sistema do Event Grid.
Utilize os registos de diagnóstico para investigar e resolver quaisquer problemas que surjam. Reveja as métricas da conta de armazenamento (entrada na fila e erros) e do Event Grid (sucesso da entrega) para verificar se existem erros. Reverter para o Modo de Transição se ocorrer alguma interrupção e repetir a investigação com os registos de diagnóstico.
Definir Protegido por Perímetro na Conta de Armazenamento (Opcional)
Definir a conta de armazenamento como Protegida por Perímetro garante que todo o tráfego para a conta de armazenamento é avaliado em relação às regras de Perímetro de Segurança de Rede e bloqueia o acesso à rede pública.
- Aceda à sua conta de armazenamento.
- Em Segurança + rede, selecione Rede.
- Em Acesso à rede pública, selecione Gerir.
- Definir Protegido por Perímetro (Mais restrito).
- Seleccione Guardar.