Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Hanterade identiteter ger säker och autentiseringsfri åtkomst till Azure-tjänster genom att tillhandahålla en automatiskt hanterad identitet i Microsoft Entra-ID. Dessa identiteter kan användas för att autentisera till tjänster som stöder Microsoft Entra-autentisering, utan att behöva hantera autentiseringsuppgifter i kod. Mer information finns i Hanterade identiteter för Azure-resurser.
Flödesloggar för virtuella nätverk kan använda användartilldelade hanterade identiteter för att autentisera på ett säkert sätt till lagringskontot där flödesloggar lagras. Den här metoden eliminerar behovet av att bädda in autentiseringsuppgifter i skript eller konfigurationsfiler, vilket minskar risken för läckage av autentiseringsuppgifter och förenklar driftshanteringen.
Fördelar med att använda hanterad identitet med flödesloggar för virtuella nätverk
Det finns flera fördelar med att använda hanterade identiteter med flödesloggar för virtuella nätverk:
- Administratörer kan på ett säkert sätt bevilja åtkomst till lagringskontot med hjälp av rollbaserad åtkomstkontroll (RBAC).
- Identitetshantering centraliseras via Microsoft Entra-ID.
- Fördelaktigt i storskaliga miljöer där flödesloggar är aktiverade i flera virtuella nätverk.
Integrering med trafikanalys
Trafikanalys drar nytta av användartilldelade hanterade identiteter genom att aktivera säker inmatning av flödesloggar till Log Analytics-arbetsytan utan att behöva hantera autentiseringsuppgifter. Den här metoden:
- Effektiviserar åtkomstkontrollen för automatiserade distributioner.
- Överensstämmer med noll förtroendeprinciper.
- Förbättrar den övergripande säkerhetsstatusen.
Förutsättningar
Ett virtuellt nätverk med flödesloggar aktiverade. Mer information finns i Skapa flödesloggar för virtuella nätverk.
Ett Azure-lagringskonto. Mer information finns i Skapa ett lagringskonto.
En Log Analytics-arbetsyta för trafikanalys. Mer information finns i Skapa en Log Analytics-arbetsyta.
En användartilldelad hanterad identitet. Mer information finns i Skapa en användartilldelad hanterad identitet.
Rollen Storage Blob Data-deltagare tilldelad till den hanterade identiteten. Mer information finns i Bevilja en hanterad identitet åtkomst till en resurs.
Azure Cloud Shell eller Azure PowerShell.
Stegen i den här artikeln kör Azure PowerShell-cmdletarna interaktivt i Azure Cloud Shell. Om du vill köra cmdletarna i Cloud Shell väljer du Öppna Cloud Shell i det övre högra hörnet i ett kodblock. Välj Kopiera för att kopiera koden och klistra sedan in den i Cloud Shell för att köra den. Du kan också köra Cloud Shell inifrån Azure Portal.
Du kan också installera Azure PowerShell lokalt för att köra cmdletarna. Om du kör PowerShell lokalt loggar du in på Azure med hjälp av cmdleten Connect-AzAccount .
Använda en användartilldelad hanterad identitet med flödesloggar för virtuella nätverk
Om du vill skapa en ny flödeslogg för virtuellt nätverk med hjälp av en användartilldelad hanterad identitet använder du cmdleten New-AzNetworkWatcherFlowLog med parametern -UserAssignedIdentityId.
New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
Om du vill associera eller koppla en användartilldelad hanterad identitet till en befintlig virtuell nätverksflödeslogg använder du cmdleten Set-AzNetworkWatcherFlowLog med parametern -UserAssignedIdentityId.
# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}