Stöd för IoT Hub för virtuella nätverk med Azure Private Link

Som standardinställning mappas IoT Hub-värdnamn till en offentlig slutpunkt med en offentligt routbar IP-adress över internet. Olika kunder delar den här offentliga IoT Hub-slutpunkten och IoT-enheter i WAN och lokala nätverk har åtkomst till den.

Note

IoT Hub introducerar ytterligare slutpunkter som stöder TLS 1.3 (förhandsversion). Dessa slutpunkter är additiva och ersätter inte den befintliga slutpunkten som används av Private Link (<hub>.azure-devices.net). Befintliga privata slutpunktskonfigurationer fortsätter att fungera utan ändringar.

Mer information om dessa slutpunkter finns i TLS 1.3-aktiverade slutpunkter.

Diagram som visar den offentliga IoT Hub-slutpunkten och olika interaktioner.

Vissa IoT Hub-funktioner, inklusive meddelanderoutning, filuppladdning och massimport/export av enheter, kräver också anslutning från IoT Hub till en kundägd Azure-resurs via den offentliga slutpunkten. Dessa anslutningsvägar utgör utgående trafik från IoT Hub till kundresurser.

Du kanske vill begränsa anslutningen till dina Azure-resurser (inklusive IoT Hub) via ett virtuellt nätverk som du äger och använder av flera orsaker, bland annat:

  • Introduktion till nätverksisolering för din IoT-hubb genom att förhindra att anslutningen exponeras för det offentliga Internet.

  • Aktivera en privat anslutningsupplevelse från dina lokala nätverkstillgångar, vilket säkerställer att dina data och trafik överförs direkt till Azures stamnätverk.

  • Förhindra exfiltreringsattacker från känsliga lokala nätverk.

  • Följ etablerade Azure-omfattande anslutningsmönster med hjälp av privata slutpunkter.

Den här artikeln beskriver hur du kan uppnå dessa mål med hjälp av Azure Private Link för ingående anslutning till IoT Hub och undantaget för betrodda Microsoft-tjänster för utgående anslutning från IoT Hub till andra Azure-resurser.

En privat slutpunkt är en privat IP-adress som allokeras i ett kundägt virtuellt nätverk genom vilket en Azure-resurs kan nås. Med hjälp av Azure Private Link kan du konfigurera en privat slutpunkt för din IoT hub så att tjänster i det virtuella nätverket kan nå IoT Hub utan att skicka trafik till IoT Hub offentliga slutpunkt. På samma sätt kan dina lokala enheter använda Azure VPN Gateway eller Azure ExpressRoute-peering för att få anslutning till ditt virtuella nätverk och din IoT-hubb (via dess privata slutpunkt). Därför kan du begränsa eller helt blockera anslutningen till dina IoT hub offentliga slutpunkter med hjälp av IoT Hub IP-filter eller växlingsknappen för offentligt nätverk. Den här metoden behåller anslutningen till din hubb med hjälp av den privata slutpunkten för enheter. Huvudfokus för den här installationen är för enheter i ett lokalt nätverk. Den här konfigurationen rekommenderas inte för enheter som distribueras i ett omfattande nätverk.

Diagram som visar ingång virtuellt IoT Hub-nätverk.

Kontrollera att följande krav är uppfyllda innan du fortsätter:

Konfigurera en privat slutpunkt för IoT Hub-ingress

Privata slutpunkter fungerar för IoT Hub-enhets-API:er (till exempel enhets-till-moln-meddelanden) och tjänst-API:er (som att skapa och uppdatera enheter).

  1. I Azure-portalen går du till din IoT-hubb.

  2. I den vänstra rutan går du till Säkerhetsinställningar, väljer Privat>nätverksåtkomst och sedan Skapa en privat slutpunkt.

    Skärmbild som visar var du lägger till en privat slutpunkt för en IoT-hubb.

  3. Ange prenumeration, resursgrupp, namn, nätverksgränssnittsnamn och region för att skapa den nya privata slutpunkten. Skapa den privata slutpunkten i samma region som din hubb.

  4. Välj Nästa: Resurs och ange prenumerationen för din IoT Hub resurs. Välj sedan Microsoft.Devices/IotHubs som resurstyp, ditt IoT-hubbnamn som resurs och iotHub som målunderresurs.

  5. Välj Nästa: Virtual Network och ange ditt virtuella nätverk och undernät där den privata slutpunkten ska skapas.

  6. Välj Nästa: DNS och välj alternativet för att integrera med den privata DNS-zonen om du vill.

  7. Välj Nästa: Taggar och ange eventuella taggar för resursen.

  8. Välj Nästa: Granska + skapa för att granska informationen för din privata länkresurs och välj sedan Skapa för att skapa resursen.

Inbyggd Event Hubs-kompatibel slutpunkt

Du kan också komma åt den inbyggda Event Hubs-kompatibla slutpunkten via en privat slutpunkt. När du konfigurerar privat länk visas en annan privat slutpunktsanslutning och konfiguration för den inbyggda slutpunkten. Det är den med servicebus.windows.net i FQDN.

Skärmbild som visar två privata slutpunkter för en privat IoT Hub-länk som markerar FQDN och konfigurationen för den inbyggda slutpunkten.

Du kan också använda IoT Hub IP-filter för att styra offentlig åtkomst till den inbyggda slutpunkten.

Om du vill blockera åtkomsten till det offentliga nätverket helt till din IoT-hubb stänger du av åtkomsten till det offentliga nätverket eller använder IP-filter för att blockera alla IP-adresser och väljer alternativet för att tillämpa regler på den inbyggda slutpunkten.

Prisinformation finns i Priser för Azure Private Link.

Utgående anslutning från IoT Hub till andra Azure-resurser

IoT Hub kan ansluta till dina Azure Blob Storage-, Event Hubs- och Service Bus-resurser för meddelanderoutning, filuppladdning och massimport/-export av enheter via resursernas offentliga slutpunkt. Om du binder resursen till ett virtuellt nätverk blockeras anslutningen till resursen som standard. Därför förhindrar den här konfigurationen att IoT-hubbar skickar data till dina resurser. Åtgärda problemet genom att aktivera anslutningen från din IoT Hub resurs till ditt lagringskonto, händelsehubb eller Service Bus resurser via alternativet trusted Microsoft service.

För att andra tjänster ska kunna hitta din IoT-hubb som en betrodd Microsoft-tjänst måste din hubb använda en hanterad identitet. När en hanterad identitet har etablerats beviljar du behörighet till hubbens hanterade identitet för att få åtkomst till din anpassade slutpunkt. Följ procedurerna i IoT Hub-stöd för hanterade identiteter för att etablera en hanterad identitet med rollbaserad åtkomstkontroll i Azure (RBAC) och lägg till den anpassade slutpunkten i din IoT-hubb. Om du vill ge dina IoT-hubbar åtkomst till den anpassade slutpunkten ska du kontrollera att du aktiverar det betrodda Microsoft-undantaget för första parts om du har brandväggskonfigurationerna på plats.

Prissättning för betrodda Microsoft-tjänstalternativ

Den betrodda undantagsfunktionen för Microsofts förstapartstjänster är kostnadsfri. Avgifter för etablerade lagringskonton, händelsehubbar eller Service Bus-resurser tillämpas separat.

Nästa steg

Mer information om IoT Hub funktioner finns i följande resurser: