Hanterad identitet för flödesloggar för virtuella nätverk

Hanterade identiteter ger säker och autentiseringsfri åtkomst till Azure-tjänster genom att tillhandahålla en automatiskt hanterad identitet i Microsoft Entra-ID. Dessa identiteter kan användas för att autentisera till tjänster som stöder Microsoft Entra-autentisering, utan att behöva hantera autentiseringsuppgifter i kod. Mer information finns i Hanterade identiteter för Azure-resurser.

Flödesloggar för virtuella nätverk kan använda användartilldelade hanterade identiteter för att autentisera på ett säkert sätt till lagringskontot där flödesloggar lagras. Den här metoden eliminerar behovet av att bädda in autentiseringsuppgifter i skript eller konfigurationsfiler, vilket minskar risken för läckage av autentiseringsuppgifter och förenklar driftshanteringen.

Fördelar med att använda hanterad identitet med flödesloggar för virtuella nätverk

Det finns flera fördelar med att använda hanterade identiteter med flödesloggar för virtuella nätverk:

  • Administratörer kan på ett säkert sätt bevilja åtkomst till lagringskontot med hjälp av rollbaserad åtkomstkontroll (RBAC).
  • Identitetshantering centraliseras via Microsoft Entra-ID.
  • Fördelaktigt i storskaliga miljöer där flödesloggar är aktiverade i flera virtuella nätverk.

Integrering med trafikanalys

Trafikanalys drar nytta av användartilldelade hanterade identiteter genom att aktivera säker inmatning av flödesloggar till Log Analytics-arbetsytan utan att behöva hantera autentiseringsuppgifter. Den här metoden:

  • Effektiviserar åtkomstkontrollen för automatiserade distributioner.
  • Överensstämmer med noll förtroendeprinciper.
  • Förbättrar den övergripande säkerhetsstatusen.

Förutsättningar

Använda en användartilldelad hanterad identitet med flödesloggar för virtuella nätverk

Om du vill skapa en ny flödeslogg för virtuellt nätverk med hjälp av en användartilldelad hanterad identitet använder du cmdleten New-AzNetworkWatcherFlowLog med parametern -UserAssignedIdentityId.

New-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_{REGION} -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>

Om du vill associera eller koppla en användartilldelad hanterad identitet till en befintlig virtuell nätverksflödeslogg använder du cmdleten Set-AzNetworkWatcherFlowLog med parametern -UserAssignedIdentityId.

# Associate a user-assigned managed identity to an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId <USER ASSIGNED MANAGED IDENTITY ID>
# Dissociate a user-assigned managed identity from an existing flow log
Set-AzNetworkWatcherFlowLog -Enabled $true -Name <FLOW LOG NAME> -NetworkWatcherName NetworkWatcher_<REGION> -ResourceGroupName NetworkWatcherRG  -StorageId <STORAGE ID> -TargetResourceId <VNET ID> -UserAssignedIdentityId {None}