Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Översikt
Den här artikeln innehåller stegvisa instruktioner om hur du aktiverar nätverkssäkerhet på de lagringsresurser som är integrerade med din Azure Storage-anslutningsapp. Azure nätverkssäkerhetsperimeter (NSP) är en Azure inbyggd funktion som skapar en gräns för logisk isolering för dina PaaS-resurser. Genom att associera resurser som lagringskonton eller databaser med en NSP kan du centralt hantera nätverksåtkomst med hjälp av en förenklad regeluppsättning. Mer information finns i Begrepp för nätverkssäkerhetsperimeter.
Förhandskrav
Innan du börjar måste du ha följande Azure Storage anslutningsresurser redan distribuerade och konfigurerade:
- Azure Storage-konto: Lagringskontot integrerat med din Azure Storage-anslutning.
- Azure Storage-kö: Kön som tar emot blob-skapande-notiser.
- Händelsenätssystemtema: Systemämnet på lagringskontot som strömmar blob-skapandehändelser till lagringskön.
Om du inte har skapat dessa resurser ännu kan du läsa Konfigurera din Azure Storage Connector för att strömma loggar till Microsoft Sentinel.
Kontrollera att du har följande behörigheter för att slutföra den här installationen:
- Ägare av prenumeration eller Deltagare för att skapa resurser för nätverkssäkerhetsperimetrar.
- Lagringskontodeltagare för att koppla lagringskontot till NSP.
- Administratör för användaråtkomst för lagringskontot eller Ägare för att tilldela RBAC-roller till den hanterade identiteten för Event Grid.
- Event Grid Contributor för att aktivera en hanterad identitet och hantera händelseprenumerationer.
Aktivera nätverkssäkerhet
Om du vill aktivera nätverkssäkerhet på lagringsresurserna som är integrerade med din Azure Storage-anslutningsapp skapar du en nätverkssäkerhetsperimeter (NSP), associerar lagringskontot med det och konfigurerar reglerna för att tillåta trafik från Event Grid och andra nödvändiga källor samtidigt som obehörig åtkomst blockeras. Följ stegen nedan för att slutföra konfigurationen av nätverkssäkerhetsperimeter för lagringskontot.
Skapa en nätverkssäkerhetsperimeter
Utför följande steg för att skapa en nätverkssäkerhetsperimeter i Azure portalen:
I Azure Portal söker du efter nätverkssäkerhetsperimeter
Välj Skapa.
Välj en prenumeration och resursgrupp.
Ange namn, till exempel
storageblob-connectors-nspVälj en region. Regionen måste vara samma region som lagringskontot.
Ange ett profilnamn eller acceptera standardinställningen. Profilen definierar den uppsättning regler som tillämpas på associerade resurser. Du kan ha flera profiler i en enda NSP för att tillämpa olika regler på olika resurser om det behövs.
Välj Granska + skapaoch välj sedan Skapa.
Associera lagringskontot med nätverkssäkerhetsperimetern
Utför följande steg för att associera lagringskontot med nätverkssäkerhetsperimetern:
Öppna den nyligen skapade nätverkssäkerhetsperimeterresursen i Azure Portal.
Välj Profiler och välj sedan det profilnamn som du använde när du skapade NSP-resursen.
Välj Associerade resurser.
Välj Lägg till.
Sök efter och lägg till ditt lagringskonto och välj sedan Välj.
Välj Associera.
Åtkomstläget är inställt på Övergång som standard, så att du kan verifiera konfigurationen innan du tillämpar begränsningar.
Aktivera systemtilldelad identitet på Event Grid-systemämnet
Utför följande steg för att aktivera en systemtilldelad hanterad identitet i systemavsnittet Event Grid:
Gå till fliken Händelser från ditt lagringskonto.
Välj det System Topic som används för att strömma händelser om blobskapande till lagringskön.
Välj Identitet.
På fliken Systemtilldelat anger du Status till På.
Välj Spara och kopiera sedan den hanterade identitetens objekt-ID. Du behöver det här objekt-ID:t när du tilldelar rollen Storage Queue Data Message Sender i nästa avsnitt.
Bevilja RBAC-behörigheter för lagringskön
Utför följande steg för att ge den hanterade identiteten för Event Grid-systemämnet behörighet att skicka meddelanden till lagringskön:
- Gå till ditt lagringskonto.
- Välj Access Control (IAM).
- Välj Lägg till.
- Sök efter och välj rollen Storage Queue Data Message Sender (omfattning: lagringskontot).
- Välj fliken Medlemmar och sedan Välj medlemmar.
- I fönstret Välj medlemmar klistrar du in objekt-ID för den systemtilldelade hanterade identiteten för event grid-systemavsnittet.
- Välj den hanterade identiteten och välj sedan Välj.
- Välj Granska + tilldela för att slutföra rolltilldelningen.
Aktivera hanterad identitet i händelseprenumerationen
Utför följande steg för att aktivera hanterad identitet i händelseprenumerationen:
- Öppna Event Grid-systemavsnittet.
- Välj den händelseprenumeration som riktar sig mot kön.
- Välj fliken Ytterligare inställningar .
- Ange Hanterad identitetstyp till Systemtilldelad.
- Välj Spara.
- Granska måtten för Event Grid-prenumerationen för att bekräfta att meddelanden publiceras till lagringskön efter den här uppdateringen.
Konfigurera regler för inkommande åtkomst på profilen för nätverkssäkerhetsperimetern
Följande regler krävs för att event grid ska kunna leverera meddelanden till lagringskontot samtidigt som obehörig åtkomst blockeras. Beroende på vilket system som skickar data till lagringskontot eller åtkomst till lagringsresurserna kan du behöva lägga till ytterligare regler för inkommande trafik. Granska scenariot och trafikmönstren för att avgöra om du bara behöver nödvändiga Event Grid-regler eller ytterligare inkommande NSP-regler och ge tid för regelspridning.
Regel 1: Tillåt prenumerationen (Event Grid-leverans)
Event Grid-leveransen kommer inte från fasta offentliga IP-adresser. NSP verifierar leveransen med hjälp av prenumerationsidentitet.
Gå till Nätverkssäkerhetsperimeter och välj din NSP.
Välj Profiler och välj sedan den profil som är associerad med ditt lagringskonto.
Välj Regler för inkommande åtkomst och välj sedan Lägg till.
Ange ett regelnamn; till exempel .
Allow-SubscriptionVälj Prenumeration i listrutan Källtyp .
Välj din prenumeration i listrutan Tillåtna källor .
Välj Lägg till för att skapa regeln.
Obs!
Det kan ta några minuter innan regler visas i listan när de har skapats.
Regel 2: Tillåt SCUBA-tjänstens IP-intervall
Skapa en inkommande regel som tillåter de IP-intervall som krävs för Scuba-tjänsten i detta scenario.
Skapa en andra regler för inkommande åtkomst.
Ange ett regelnamn; till exempel .
Allow-ScubaVälj IP-adressintervall i listrutan Källtyp .
Öppna sidan Ladda ned Azure tjänsttaggar för JSON-filer.
Välj ditt moln; till exempel Azure Public.
Välj knappen Ladda ned och öppna den nedladdade filen för att hämta listan över IP-intervall.
Leta upp
Scubatjänsttaggen och kopiera tillhörande IPv4-intervall.Viktigt
Ta bort citattecken från IP-intervallen och se till att det inte finns något avslutande kommatecken på den sista posten innan du klistrar in dem i fältet Tillåtna källor . Intervall för tjänsttaggar uppdateras över tid; uppdatera dem regelbundet för att hålla reglerna aktuella.
Klistra in IPv4-intervallen i fältet Tillåtna källor när du har tagit bort eventuella citattecken och avslutande kommatecken.
Välj Lägg till för att skapa regeln.
Verifiera och framtvinga
När du har konfigurerat reglerna övervakar du diagnostikloggarna för nätverkssäkerhetsperimetern för att verifiera att legitim trafik tillåts och att det inte finns några avbrott. När du har bekräftat att reglerna tillåter nödvändig trafik korrekt kan du växla från övergångsläge till Framtvingat läge för att blockera obehörig åtkomst.
Övergångsläge
Aktivera diagnostikloggar för nätverkssäkerhetsperimeter och granska insamlad telemetri för att verifiera kommunikationsmönster före tvingande. Mer information finns i Diagnostikloggar för nätverkssäkerhetsperimeter.
Använd framtvingat läge
När valideringen är klar anger du åtkomstläget till Framtvingat på följande sätt:
På sidan Nätverkssäkerhetsperimeter går du till Inställningar och väljer Associerade resurser.
Välj lagringskontot.
Välj Ändra åtkomstläge.
Välj Tvingande och sedan Spara.
Validering efter tillämpning
När du har angett NSP-åtkomstläget till Framtvingat övervakar du miljön noggrant för all blockerad trafik som kan tyda på felkonfigurationer. Kontrollera att Event Grid-konfigurationen inte påverkas genom att granska prenumerationsmåtten för Event Grid-systemämnet.
Använd diagnostikloggarna för att undersöka och lösa eventuella problem som uppstår. Granska mått för lagringskontot (inkommande kötrafik och fel) och Event Grid (lyckade leveranser) för att kontrollera om det finns några fel. Återställ till övergångsläget om du upplever störningar och upprepar undersökningen med hjälp av diagnostikloggarna.
Ange Skyddat av perimeter på lagringskontot (valfritt)
Genom att ställa in lagringskontot på Skyddat av perimeter ser du till att all trafik till lagringskontot utvärderas mot reglerna för nätverkssäkerhetsperimeter och blockerar åtkomsten till det offentliga nätverket.
- Gå till ditt lagringskonto.
- Under Säkerhet + nätverk väljer du Nätverk.
- Under Åtkomst till offentligt nätverk väljer du Hantera.
- Ange Skyddad av perimeter (mest begränsad).
- Välj Spara.