Metodtips för nätverkssäkerhet i Azure

I den här artikeln beskrivs en samling metodtips för Azure för att förbättra nätverkssäkerheten. Microsoft hämtade dessa bästa praxis från sin erfarenhet av Azure-nätverk och erfarenheterna från organisationer som din.

Dessa bästa praxis representerar en konsensusuppfattning och speglar Azure-plattformens kapaciteter och funktionsuppsättningar så som de fanns när denna artikel skrevs. Åsikter och tekniker förändras över tid. Microsoft uppdaterar denna artikel regelbundet för att återspegla dessa förändringar.

Den här artikeln överensstämmer med Microsofts Nulová dôvera (Zero Trust)-säkerhetsmodell , som eliminerar implicit förtroende baserat på nätverksplats. Mer information om förebyggande säkerhetskontroller med Azure Policy-tillämpning finns i Microsoft Cloud Security Benchmark v2 – Nätverkssäkerhet.

Använda starka nätverkskontroller

Du kan ansluta virtuella Azure-datorer och enheter till andra nätverksenheter genom att placera dem i virtuella Azure-nätverk. Du kan alltså ansluta virtuella nätverkskort till ett virtuellt nätverk för att tillåta TCP/IP-baserad kommunikation mellan nätverksaktiverade enheter. Virtuella datorer som är anslutna till ett virtuellt Azure-nätverk kan ansluta till enheter i samma virtuella nätverk, olika virtuella nätverk, Internet eller dina egna lokala nätverk.

När du planerar ditt nätverk och dess säkerhet, centralisera:

  • Kärnnätverksfunktioner som ExpressRoute, virtuella nätverk och subnätsprovisionering samt IP-adressering.
  • Styrning av nätverkssäkerhetselement, såsom funktioner för virtuella enheter.

Om du använder en gemensam uppsättning hanteringsverktyg för att övervaka nätverket och nätverkets säkerhet får du tydlig insyn i båda. En enkel, enhetlig säkerhetsstrategi minskar felen eftersom den ökar den mänskliga förståelsen och automatiseringens tillförlitlighet.

  • Använd virtuella nätverksflödesloggar för fullständig trafikinsyn Flödesloggar för virtuella nätverk ger centraliserad trafiköversikt över ditt virtuella nätverk och ersätter NSG-flödesloggar för bredare övervakningstäckning. Mer information finns i Översikt över flödesloggar för virtuellt nätverk.

Segmentera undernät logiskt

Virtuella Azure-nätverk liknar LAN i ditt lokala nätverk. Tanken bakom ett virtuellt Azure-nätverk är att du skapar ett nätverk baserat på ett enda privat IP-adressutrymme där du kan placera alla dina virtuella Azure-datorer. Tillgängliga privata IP-adressutrymmen finns i intervallen Klass A (10.0.0.0/8), Klass B (172.16.0.0/12) och Klass C (192.168.0.0/16).

Metodtips för logiskt segmentering av undernät är:

  • Tilldela inte tillåtningsregler med breda intervall, såsom tillåt 0.0.0.0 till 255.255.255.255. Se till att felsökningsrutiner avråder från eller förbjuder att sätta upp denna typ av regler. Dessa tillåtna regler leder till en falsk känsla av säkerhet och hittas ofta och utnyttjas av röda team.

  • Dela upp det större adressutrymmet i subnät. Använd CIDR-baserade subnätsprinciper för att skapa dina subnät.

  • Skapa nätverksåtkomstkontroller mellan undernät. Routning mellan undernät sker automatiskt och du behöver inte konfigurera routningstabeller manuellt. Som standard finns inga nätverksåtkomstkontroller mellan de subnät du skapar på ett virtuellt Azure-nätverk. Använd en nätverkssäkerhetsgrupp för att skydda mot oönskad trafik till Azure-subnät. Nätverkssäkerhetsgrupper (NSG:er) är enkla, tillståndskänsliga paketinspektionsenheter. NSG:er använder 5-tuplemetoden (käll-IP, källport, destinations-IP, destinationsport och protokoll) för att skapa tillåt-eller-neka-regler för nätverkstrafik. Du tillåter eller nekar trafik till och från en enskild IP-adress, till och från flera IP-adresser, eller till och från hela undernät.

När du använder nätverkssäkerhetsgrupper för nätverksåtkomstkontroll mellan undernät kan du placera resurser som tillhör samma säkerhetszon eller roll i sina egna undernät.

  • Undvik små virtuella nätverk och subnät för att säkerställa enkelhet och flexibilitet. De flesta organisationer tillför fler resurser än planerat, och omfördelning av adresser är arbetsintensivt. Små subnät tillför begränsat säkerhetsvärde, och att mappa en nätverkssäkerhetsgrupp till varje subnät ger overhead. Definiera subnät brett för att säkerställa flexibilitet för tillväxt.

  • Förenkla regelhanteringen av nätverkssäkerhetsgrupper genom att definiera applikationssäkerhetsgrupper. Definiera en applikationssäkerhetsgrupp för listor över IP-adresser som du tror kan ändras i framtiden eller användas i många nätverkssäkerhetsgrupper. Namnge applikationssäkerhetsgrupper tydligt så att andra kan förstå deras innehåll och syfte.

Anta en Nulová dôvera (Zero Trust)-strategi

Perimeterbaserade nätverk utgår från antagandet att alla system inom ett nätverk är betrodda. Men dagens anställda har åtkomst till organisationens resurser var som helst på olika enheter och appar, vilket gör perimetersäkerhetskontroller irrelevanta. Åtkomstkontrollprinciper som bara fokuserar på vem som kan komma åt en resurs räcker inte. För att hantera balansen mellan säkerhet och produktivitet måste säkerhetsadministratörer också ta hänsyn till hur en resurs används.

Nätverk måste utvecklas från traditionella skydd eftersom nätverk kan vara sårbara för överträdelser: en angripare kan kompromettera en enda slutpunkt inom den betrodda gränsen och sedan snabbt utöka fotfästet i hela nätverket. Nolltillit nätverk eliminerar begreppet förtroende baserat på nätverksplats inom en perimeter. I stället använder Nolltillit-arkitekturer anspråk på enhets- och användarförtroende för att ge åtkomst till organisationsdata och resurser. För nya initiativ bör du anta Nolltillit metoder som validerar förtroende vid tidpunkten för åtkomsten.

Metodtips är:

  • Ge villkorad åtkomst till resurser baserade på enhet, identitet, säkerhet, nätverksplats och mer.Villkorsstyrd åtkomst i Microsoft Entra hjälper dig att tillämpa rätt åtkomstkontroller genom att implementera automatiska åtkomstkontrollbeslut baserade på de nödvändiga villkoren. Mer information finns i Hantera åtkomst till Azure-hantering med villkorsstyrd åtkomst.

  • Aktivera portåtkomst endast efter godkännande av arbetsflödet. Använd just-in-time VM-åtkomst i Microsoft Defender för molnet för att låsa inkommande trafik till dina Azure-VM:ar, vilket minskar exponeringen för attacker samtidigt som du ger enkel åtkomst för att ansluta till VM:er vid behov. Mer information finns i Just-in-time VM-åtkomst i Microsoft Defender för molnet.

  • Använd Azure Bastion för säker fjärråtkomst till VM utan att exponera publika IP-adresser eller öppna inkommande portar.Azure Bastion tillhandahåller säker RDP/SSH-anslutning till dina virtuella maskiner direkt via Azure-portalen över TLS. Azure Bastion Developer SKU finns nu tillgänglig utan extra kostnad i mer än 35 Azure-regioner, vilket gör den idealisk för utvecklings-/testscenarier. Denna SKU eliminerar behovet av jump boxes eller att exponera virtuella maskiner mot internet, vilket minskar din attackyta samtidigt som administrativ åtkomst effektiviseras. För produktionsarbetsbelastningar, uppgradera till Standard- eller Premium-SKU:er för extra funktioner som värdskalning och sessionsinspelning. Se Snabbstart: Anslut med Azure Bastion Developer för att komma igång.

  • Bevilja tillfälliga behörigheter för att utföra privilegierade uppgifter. Denna praxis förhindrar att illvilliga eller obehöriga användare får tillgång efter att behörigheterna har upphört. Ge åtkomst endast när användare behöver det. Använd just-in-time-åtkomst i Microsoft Entra Privileged Identity Management eller i en tredjepartslösning för att ge behörigheter att utföra privilegierade uppgifter.

Nolltillit är nästa utveckling inom nätverkssäkerhet. Tillståndet för cyberattacker gör att organisationer använder tänkesättet "anta intrång", men den här metoden bör inte begränsas. Nolltillit nätverk skyddar företagets data och resurser samtidigt som organisationer kan skapa en modern arbetsplats med hjälp av tekniker som gör det möjligt för anställda att vara produktiva när som helst, var som helst, på något sätt.

Kontrollera routningsbeteende

När du placerar en virtuell dator i ett virtuellt Azure-nätverk kan den virtuella datorn ansluta till andra virtuella datorer i samma virtuella nätverk, även om de andra virtuella datorerna finns i olika undernät. Standardsystemrutter gör denna kommunikation möjlig. Dessa standardvägar gör det möjligt för virtuella datorer i samma virtuella nätverk att initiera anslutningar med varandra och med Internet (endast för utgående kommunikation till Internet).

Även om standardsystemrutterna är användbara för många distributionsscenarier, vill du ibland anpassa routkonfigurationen för dina utplaceringar. Du kan konfigurera nästa hoppadress för att nå specifika mål.

Konfigurera användardefinierade rutter när du distribuerar en säkerhetsapparat för ett virtuellt nätverk. Denna rekommendation finns i ett senare avsnitt med titeln Säkra dina kritiska Azure-tjänsteresurser endast från dina virtuella nätverk.

Anteckning

Användardefinierade vägar krävs inte och standardsystemvägarna fungerar vanligtvis.

Använda virtuella nätverksenheter

Nätverkssäkerhetsgrupper och användardefinierad routning kan ge ett visst mått av nätverkssäkerhet i nätverks- och transportskikten i OSI-modellen. Men i vissa situationer vill eller behöver du aktivera säkerhet på höga nivåer i stacken. I sådana situationer, distribuera virtuella nätverkssäkerhetsapparater som tillhandahålls av Azure-partners.

Azure-nätverkssäkerhetsenheter kan ge bättre säkerhet än vad kontroller på nätverksnivå ger. Nätverkssäkerhetsfunktioner för virtuella nätverkssäkerhetsenheter omfattar:

  • Brandvägg
  • Intrångsidentifiering/intrångsskydd
  • Sårbarhetshantering
  • Programkontroll
  • Nätverksbaserad avvikelseidentifiering
  • Webbfiltrering
  • Antivirus
  • Botnet-skydd

Om du vill hitta tillgängliga säkerhetsinstallationer för virtuella Azure-nätverk går du till Azure Marketplace och söker efter "säkerhet" och "nätverkssäkerhet".

Distribuera perimeternätverk för säkerhetszoner

Ett perimeternätverk (även kallat en DMZ) är ett fysiskt eller logiskt nätverkssegment som ger ett extra säkerhetslager mellan dina tillgångar och Internet. Specialiserade enheter för nätverksåtkomstkontroll i utkanten av ett perimeternätverk tillåter endast önskad trafik till ditt virtuella nätverk.

Perimeternätverk är användbara eftersom du kan fokusera hantering, övervakning, loggning och rapportering av nätverksåtkomstkontroll på enheterna i utkanten av ditt virtuella Azure-nätverk. Ett perimeternätverk är där du vanligtvis aktiverar DDoS-skydd (Distributed Denial of Service), intrångsidentifierings-/intrångsskyddssystem (IDS/IPS), brandväggsregler och principer, webbfiltrering, nätverksprogram mot skadlig kod med mera. Nätverkssäkerhetsenheterna finns mellan Internet och ditt virtuella Azure-nätverk och har ett gränssnitt i båda nätverken.

Även om detta är den grundläggande utformningen av ett perimeternät finns det många olika utformningar, till exempel rygg mot rygg, trippelanslutet och multianslutet.

Baserat på Nulová dôvera (Zero Trust)-konceptet som nämndes tidigare, överväg att använda ett perimeternätverk för alla högsäkerhetsinstallationer för att förbättra nivån av nätverkssäkerhet och åtkomstkontroll för dina Azure-resurser. Du kan använda Azure eller en tredjepartslösning för att tillhandahålla ett extra säkerhetslager mellan dina tillgångar och Internet:

  • Azure inbyggda kontroller. Azure Firewall och Azure Web Application Firewall erbjuder grundläggande säkerhetsfördelar, inklusive en fullt tillståndsbaserad brandvägg som tjänst, inbyggd hög tillgänglighet, obegränsad molnskalbarhet, FQDN-filtrering, stöd för OWASP:s kärnregeluppsättningar samt enkel installation och konfiguration.
  • Erbjudanden från tredje part. Sök på Azure Marketplace efter nästa generations brandvägg (NGFW) och andra erbjudanden från tredje part som tillhandahåller välbekanta säkerhetsverktyg och förbättrade nivåer av nätverkssäkerhet. Konfigurationen kan vara mer komplex, men ett erbjudande från tredje part kan göra att du kan använda befintliga funktioner och kompetensuppsättningar.

Skydda mot DDoS-attacker

DDoS-skydd hjälper till att bevara tillgängligheten för Internetuppkopplade arbetsbelastningar genom att minska effekten av volym- och protokollattacker innan de överbelastar dina offentliga slutpunkter.

  • Aktivera DDoS nätverksskydd på virtuella nätverk med publika resurser. Tillämpa DDoS Network Protection på virtuella nätverk som hostar publika IP-resurser så att kritiska arbetsbelastningar drar nytta av alltid påslagen adaptiv justering och respons. Mer information finns i Översikt över Azure DDoS Protection.
  • Välj den DDoS-skyddsplan som matchar din offentliga exponering. Använd DDoS Network Protection när du behöver skydda flera publika IP-resurser i ett virtuellt nätverk, och överväg DDoS IP Protection när du behöver riktat skydd för ett mindre antal publika IP-adresser. Mer information finns i Översikt över Azure DDoS Protection.
  • Kombinera DDoS-skydd med en brandvägg för webbapplikationer. Kombinera DDoS-skydd med Azure Web Application Firewall för att hantera volymetriska och protokollattacker på lager 3 och 4 samtidigt som du inspekterar lager 7:s webbtrafik. Mer information finns i Översikt över Azure DDoS Protection.
  • Använd DDoS-diagnostik och larm för incidenthantering. Strömma DDoS-telemetri till dina övervakningsverktyg och konfigurera varningar så att ditt säkerhetsteam snabbt kan undersöka attacker och bekräfta åtgärder för att åtgärda åtgärder. Mer information finns i Översikt över Azure DDoS Protection.

Många organisationer har valt hybrid-IT-vägen. Med hybrid-IT finns vissa av företagets informationstillgångar i Azure och andra finns kvar lokalt. I många fall körs vissa komponenter i en tjänst i Azure medan andra komponenter finns kvar lokalt.

I ett hybrid-IT-scenario finns det vanligtvis någon typ av anslutning mellan platser. Med anslutningar mellan platser kan företaget ansluta sina lokala nätverk till virtuella Azure-nätverk. Det finns två anslutningslösningar mellan olika platser:

  • Plats-till-plats-VPN. Det är en betrodd, tillförlitlig och etablerad teknik, men anslutningen sker via Internet. Bandbredden är begränsad till högst cirka 1,25 Gbit/s. Plats-till-plats-VPN är ett önskvärt alternativ i vissa scenarier.
  • Azure ExpressRoute. Använd ExpressRoute för din anslutning mellan lokaler. ExpressRoute hjälper dig att utöka dina lokala nätverk till Microsoft-molnet via en privat anslutning som möjliggörs av en anslutningsleverantör. Med ExpressRoute kan du upprätta anslutningar till Microsofts molntjänster som Azure, Microsoft 365 och Dynamics 365. ExpressRoute är en dedikerad WAN-länk mellan din lokala plats eller en Microsoft Exchange-värdleverantör. Eftersom denna anslutning är en telekomanslutning färdas inte din data över internet, så den utsätts inte för de potentiella riskerna med internetkommunikation.

Platsen för din ExpressRoute-anslutning kan påverka brandväggskapaciteten, skalbarheten, tillförlitligheten och nätverkstrafikens synlighet. Identifiera var ExpressRoute ska termineras i befintliga (lokala) nätverk. Du kan:

  • Avsluta utanför brandväggen (perimeternätverksparadigmet). Använd den här rekommendationen om du behöver insyn i trafiken, om du behöver fortsätta en befintlig metod för att isolera datacenter, eller om du enbart lägger extranätsresurser på Azure.
  • Avsluta inom brandväggen (nätverkstilläggsparadigmet). Detta alternativ är standardrekommendationen. I alla andra fall, behandla Azure som ett annat datacenter.

Optimera drifttid och prestanda

Om en tjänst är nere kan du inte få tillgång till information. Om prestandan är så dålig att data inte går att använda kan du betrakta data som otillgängliga. Ur ett säkerhetsperspektiv, se till att dina tjänster har optimal drifttid och prestanda.

En populär och effektiv metod för att förbättra tillgänglighet och prestanda är belastningsutjämning. Lastbalansering fördelar nätverkstrafiken mellan servrar som ingår i en tjänst. Använd till exempel lastbalansering för att fördela trafiken över flera front-end webbservrar som ingår i din tjänst.

Denna trafikfördelning ökar tillgängligheten eftersom lastbalanseraren slutar skicka trafik till den servern och omdirigerar den till servrar som fortfarande är online, om en av webbservrarna blir otillgänglig. Belastningsutjämning hjälper också till med prestanda, eftersom processorn, nätverket och minneskostnaderna för att hantera begäranden fördelas över alla belastningsutjämningsservrar.

Använd lastbalansering när du kan, beroende på vad som passar dina tjänster. Följande är scenarier på både den virtuella Azure-nätverksnivån och den globala nivån, tillsammans med alternativ för belastningsutjämning för var och en.

Scenario: Du har ett program som:

  • Kräver begäranden från samma användar-/klientsession för att nå samma virtuella serverdelsdator. Exempel på detta är kundvagnsappar och webb-e-postservrar.
  • Accepterar endast en säker anslutning, så okrypterad kommunikation till servern är inte ett acceptabelt alternativ.
  • Kräver att flera HTTP-begäranden på samma långvariga TCP-anslutning dirigeras eller lastbalanseras till olika serverdelsservrar.

Alternativ för belastningsutjämning: Använd Azure Application Gateway, en HTTP-lastbalanserare för webbtrafik. Application Gateway stöder TLS-kryptering från slutpunkt till slutpunkt och TLS-avslutning på gatewayen. Webbservrar kan sedan avlastas från krypterings- och dekrypteringskostnader och trafiken kan flöda okrypterad till serverdelsservrarna, även om TLS från slutpunkt till slutpunkt förblir den säkrare standardinställningen när serverdelssekretess spelar roll.

Scenario: Du behöver balansera inkommande anslutningar från internet mellan dina servrar som finns i ett virtuellt Azure-nätverk. Scenarier är när du:

  • Ha tillståndslösa program som accepterar inkommande begäranden från Internet.
  • Kräv inte klibbiga sessioner eller TLS-avlastning. Sticky-sessioner är en metod som används med belastningsutjämning för program för att uppnå servertillhörighet.

Alternativ för belastningsutjämning: Använd Azure Portal för att skapa en extern lastbalanserare som sprider inkommande begäranden över flera virtuella datorer för att ge en högre tillgänglighetsnivå.

Scenario: Du måste belastningsutjämna anslutningar från VM:ar som inte är anslutna till internet. I de flesta fall initieras de anslutningar som godkänns för belastningsutjämning av enheter i ett virtuellt Azure-nätverk, till exempel SQL Server-instanser eller interna webbservrar. Alternativ för belastningsutjämning: Använd Azure Portal för att skapa en intern lastbalanserare som sprider inkommande begäranden över flera virtuella datorer för att ge en högre tillgänglighetsnivå.

Scenario: Du behöver global belastningsutjämning eftersom du:

  • Ha en molnlösning som är brett spridd över flera regioner och kräver högsta möjliga nivå av tillgänglighet.
  • Du behöver den högsta möjliga drifttiden för att se till att tjänsten är tillgänglig även om ett helt datacenter blir otillgängligt.

Alternativ för belastningsutjämning: Använd Azure Traffic Manager. Traffic Manager gör det möjligt att lastbalansera anslutningar till dina tjänster baserat på användarens plats.

Om användaren till exempel skickar en begäran till din tjänst från EU dirigeras anslutningen till dina tjänster som finns i ett EU-datacenter. Den här delen av Traffic Manager globala belastningsutjämning hjälper till att förbättra prestanda eftersom det går snabbare att ansluta till närmaste datacenter än att ansluta till datacenter som ligger långt borta.

Inaktivera RDP- och SSH-åtkomst till virtuella maskiner

Det går att komma åt virtuella Azure-datorer med hjälp av Fjärrskrivbord Protocol (RDP) och protokollet Secure Shell (SSH). Dessa protokoll möjliggör hantering av virtuella datorer från fjärranslutna platser och är standard i datacenterberäkning.

Det potentiella säkerhetsproblemet med att använda dessa protokoll via Internet är att angripare kan använda råstyrketekniker för att få åtkomst till virtuella Azure-datorer. När angripare får åtkomst kan de använda den virtuella datorn som en startpunkt för att kompromettera andra datorer i det virtuella nätverket eller till och med attackera nätverksanslutna enheter utanför Azure.

Inaktivera direkt RDP- och SSH-åtkomst till dina Azure-virtuella maskiner från internet. Efter att du inaktiverat direkt RDP- och SSH-åtkomst från internet, använd andra alternativ för att komma åt dessa VM:er för fjärrhantering.

Scenario: Gör det möjligt för en enskild användare att ansluta till ett virtuellt Azure-nätverk via Internet. Alternativ: Punkt-till-plats-VPN är en annan term för en VPN-klient-/serveranslutning för fjärråtkomst. Efter att punkt-till-plats-anslutningen är etablerad kan användaren använda RDP eller SSH för att ansluta till alla VM:ar som finns på Azure:s virtuella nätverk som användaren anslutit sig till via punkt-till-plats-VPN. Denna anslutning förutsätter att användaren är auktoriserad att nå dessa virtuella maskiner.

Punkt-till-plats-VPN är säkrare än direkta RDP- eller SSH-anslutningar eftersom användaren måste autentisera två gånger innan de ansluter till en virtuell dator. Först måste användaren autentisera (och auktoriseras) för att upprätta punkt-till-plats-VPN-anslutningen. För det andra måste användaren autentisera (och ha behörighet) för att upprätta RDP- eller SSH-sessionen.

Scenario: Gör det möjligt för användare i ditt lokala nätverk att ansluta till virtuella datorer i ditt virtuella Azure-nätverk. Alternativ: Ett plats-till-plats-VPN ansluter ett helt nätverk till ett annat nätverk via Internet. Du kan använda ett plats-till-plats-VPN för att ansluta ditt lokala nätverk till ett virtuellt Azure-nätverk. Användare i ditt lokala nätverk ansluter med hjälp av RDP- eller SSH-protokollet via VPN-anslutningen från plats till plats. Du behöver inte tillåta direkt RDP- eller SSH-åtkomst via Internet.

Scenario: Använd en dedikerad WAN-länk för att tillhandahålla funktioner som liknar plats-till-plats-VPN. Alternativ: Använd ExpressRoute. ExpressRoute erbjuder funktionalitet liknande site-to-site VPN. De största skillnaderna är:

  • Den dedikerade WAN-länken passerar inte internet.
  • Dedikerade WAN-länkar är vanligtvis stabilare och fungerar bättre.

Säkra dina kritiska Azure-tjänsteresurser endast från dina virtuella nätverk

Använd Azure Private Link för att komma åt Azure PaaS-tjänster, såsom Azure Storage och SQL Database, över en privat endpoint i ditt virtuella nätverk. Privata endpoints begränsar åtkomsten till dina kritiska Azure-tjänsteresurser till dina virtuella nätverk. Trafik från ditt virtuella nätverk till Azure-tjänsten finns alltid kvar i Microsoft Azure-stamnätverket. Att exponera ditt virtuella nätverk mot det publika internet är inte längre nödvändigt för att använda Azure PaaS-tjänster.

Azure Private Link ger följande fördelar:

  • Förbättra säkerheten för dina Azure-tjänsteresurser. Genom att använda Azure Private Link kan du säkra Azure-tjänsteresurser till ditt virtuella nätverk genom att använda privata endpoints. Att säkra tjänsteresurser till en privat slutpunkt i ett virtuellt nätverk förbättrar säkerheten genom att ta bort offentlig internetåtkomst till resurser och tillåta trafik endast från privata slutpunkter i ditt virtuella nätverk.
  • Privat åtkomst till Azure-tjänsteresurser på Azure-plattformen. Koppla ditt virtuella nätverk till tjänster i Azure genom att använda privata endpoints. Du behöver ingen offentlig IP-adress. Den Private Link plattformen hanterar anslutningen mellan konsumenter och tjänster via Azure stamnätverk.
  • Få åtkomst till tjänster från lokala och peer-kopplade nätverk. Få åtkomst till tjänster som körs i Azure från den lokala miljön via ExpressRoute-privat peering, VPN-tunnlar och peer-kopplade virtuella nätverk med hjälp av privata slutpunkter. Du behöver inte konfigurera ExpressRoute-Microsoft peering eller gå via Internet för att nå tjänsten. Private Link är ett säkert sätt att migrera arbetsbelastningar till Azure.
  • Skydda mot dataläckage. En privat endpoint mappas till en instans av en PaaS-resurs istället för hela tjänsten. Konsumenter kan bara ansluta till den specifika resursen och åtkomst till andra resurser i tjänsten blockeras. Denna kartläggning ger skydd mot risker för dataläckage.
  • Utöka privat åtkomst över regioner. Koppla upp privat till tjänster som körs i andra regioner. Konsumentens virtuella nätverk kan finnas i region A och ansluta till tjänster i region B.
  • Förenkla distribution och drift av privata endpoints. Du behöver inte längre reserverade publika IP-adresser i dina virtuella nätverk för att säkra Azure-resurser via en IP-brandvägg. Du behöver inte NAT- eller gateway-enheter för att sätta upp privata endpoints. Privata endpoints konfigureras genom ett enkelt arbetsflöde, och på tjänstesidan kan du också hantera anslutningsförfrågningar på din Azure-tjänsteresurs utan problem. Azure Private Link fungerar för konsumenter och tjänster som tillhör olika Microsoft Entra-hyresgäster.
  • Inaktivera tillgång till det offentliga nätverket efter att ha aktiverat privata endpoints. När en tjänst stödjer det, stäng av offentlig nätverksåtkomst efter att du verifierat privat endpoint-anslutning så att resursen endast accepterar trafik via godkända privata vägar. Mer information finns i Azure Private Link.
  • Designa privata DNS-zoner per tjänst. Använd den rekommenderade privata DNS-zonen för varje Azure-tjänst och koppla den zonen till de virtuella nätverk som hostar dina privata endpoints så att namnupplösningen förblir konsekvent. Mer information finns i Privata DNS-zonvärden för privat Azure-slutpunkt.
  • Tillämpa NSG på privata endpoint-subnät där det stöds. Aktivera nätverkspolicyer för privata endpoints och använd NSGs på värdsubnätet för att upprätthålla krav på öst-väst och inkommande filtrering för stödda scenarier. Mer information finns i Hantera nätverksprinciper för privata slutpunkter.
  • Använd Network Security Perimeter för hanterad nätverksisolering. Utvärdera Network Security Perimeter när du behöver en nyare hanterad isoleringsgräns för PaaS-resurser som minskar offentlig exponering utan att enbart förlita sig på IP-baserade begränsningar. Mer information finns i Begrepp för nätverkssäkerhetsperimeter.

Mer information om privata slutpunkter och de Azure tjänster och regioner som privata slutpunkter är tillgängliga för finns i Azure Private Link.

Nästa steg