Controlar o acesso de rede à sua conta de armazenamento
Por predefinição, as contas de armazenamento aceitam ligações de clientes em qualquer rede. Para limitar o acesso às redes selecionadas, primeiro tem de alterar a ação predefinida. Pode restringir o acesso a endereços IP, intervalos ou redes virtuais específicas.
Pontos finais privados
Para um isolamento máximo da rede, use um endpoint privado para a sua conta de armazenamento. Um endpoint privado atribui um endereço IP privado da sua rede virtual à conta de armazenamento. O tráfego de rede entre clientes na rede virtual e a conta de armazenamento viaja pela rede virtual e por uma ligação privada na rede dorsal da Microsoft — nunca chega à internet pública.
Com um endpoint privado, pode também configurar o firewall da conta de armazenamento para bloquear todo o acesso através do endpoint público, garantindo que os dados só são acessíveis a partir da sua rede virtual ou de redes locais ligadas (via VPN ou ExpressRoute). Os endpoints privados têm custos adicionais, mas oferecem a opção de isolamento de rede mais forte.
Note
Criar um endpoint privado não bloqueia automaticamente o endpoint público. Deve configurar explicitamente o firewall de armazenamento para negar o acesso público se quiser que todo o tráfego flua apenas através do endpoint privado.
Importante
Alterar as regras de rede pode afetar a capacidade de ligação das suas aplicações ao Armazenamento do Azure. Se definires a regra de rede predefinida como negar, bloqueias todo o acesso aos dados, a menos que regras de rede específicas concedam acesso. Antes de alterar a regra predefinida para negar o acesso, certifique-se de que utiliza regras de rede para conceder acesso a quaisquer redes permitidas.
Gerir regras de acesso de rede predefinidas
Você pode gerenciar regras de acesso à rede padrão para contas de armazenamento por meio do portal do Azure, do PowerShell ou da CLI do Azure.
Siga estas etapas para alterar o acesso à rede padrão no portal do Azure.
Aceda à conta de armazenamento que pretende proteger.
Selecione Rede no painel esquerdo.
Para restringir o acesso apenas a redes e IPs selecionados, selecione Ativado a partir de redes virtuais e endereços IP selecionados. Para habilitar o acesso à rede pública para todas as redes, incluindo a Internet, selecione Habilitado de todas as redes.
Para aplicar as alterações, selecione Guardar.