Azure 應用程式組態的網路安全性

Azure 應用程式組態 與 Azure 的網路安全產品整合,讓您能套用網路安全政策來保護您的設定資料。 你可以限制或停用 App Configuration Store 與公共網際網路的通訊能力,並且可以透過私人端點啟用虛擬網路的私密存取。

限制或停用公共網路存取

預設情況下,任何擁有有效憑證的用戶端都能透過公開網際網路存取應用程式組態儲存庫。 你可以用兩種方式限制或完全停用公共網路存取:

  • 商店裡的公共網路存取設定。 公共網路存取設定控制商店與公共網際網路的通訊方式。 當不允許從公共網際網路存取時,用戶端必須使用私人端點連線。 如需詳細資訊,請參閱 針對 Azure 應用程式組態 使用私人端點。
  • 與網路安全邊界的關聯。 網路安全邊界是一種安全性邊界,可讓您允許來自特定用戶端(依 IP 位址、Azure 訂用帳戶或安全邊界成員資格)的流量通過,同時封鎖其他所有公用流量。 它同時也能控制門市的外出流量,有助於防止資料外洩。 如需詳細資訊,請參閱 Azure 應用程式組態 的網路安全性界限。

Important

若應用程式組態儲存在 強制 存取模式下與網路安全邊界相關聯,公共網路存取完全由該網路安全邊界所控制,且忽略該儲存的公共網路存取設定。 欲了解更多資訊,請參閱 「將新資源移入網路安全邊界」。

透過私人端點進行私密存取

用戶端可以透過私人端點,從虛擬網路私密存取您的應用程式組態儲存庫。 私人端點是一種由 Azure Private Link 驅動的網路介面,透過 Microsoft 骨幹網路將虛擬網路中的用戶端連接到你的應用程式組態商店,且不會將流量暴露給公共網際網路。

私有端點的運作方式獨立於你如何設定公共網路存取或網路安全邊界,因此你可以將它們與公共網路存取設定或網路安全邊界結合,以進行縱深防禦。

更多資訊請參見 Use Private Endpoints for Azure 應用程式組態。

公共網路存取設定

App Configuration Store 的公共網路存取設定控制該 store 如何透過公共網際網路進行通訊。 它可以有以下其中一種值:

  • 自動:在你為商店建立私人端點之前,會啟用入站公共網路存取。 一旦私有端點存在,入站的公共網路存取會自動被停用。 允許外撥公共網路存取。 此選項只能在建立商店時選擇。
  • 啟用:所有網路都能透過公共網際網路存取商店。 允許外撥公共網路存取。
  • 停用:進入公共網路存取被停用。 只能透過私人端點連到儲存區。 允許外撥公共網路存取。
  • 邊界保護:進入的公共網路存取被禁用。 只有來自私人端點的流量,或相關聯網路安全界限允許的流量,才能存取儲存區。 對外公用網路存取會受其所關聯的網路安全邊界管控;若未關聯任何邊界,則會遭拒絕。

如前所述,當儲存在強制存取模式下與網路安全邊界相關聯時,此設定會被忽略。

如需變更此設定的逐步指示,請參閱 在 Azure 應用程式組態中停用公用存取。