什麼是網路安全邊界?

Azure 網路安全邊界會在你部署於虛擬網路外部的平台即服務(PaaS)資源周圍建立邏輯性的網路邊界。 透過建立安全的邊界,網路安全邊界幫助你控制公共網路對資源的存取,例如 Azure 儲存體 帳戶和 Azure Key Vault。

根據預設,網路安全性周邊會限制對界限內 PaaS 資源的公用存取。 您可以透過輸入和輸出流量的明確存取規則來授與例外狀況。 這種方法有助於防止數據外流,同時維護應用程式所需的連線能力。

關於涉及虛擬網路到 PaaS 資源流量的存取模式,請參見「什麼是 Azure Private Link?」

網路安全邊界的功能包括:

  • 在周界成員內的資源對資源存取通訊,可防止資料外洩至未授權的目的地。
  • 外部公用存取管理,其中包含與周邊相關聯之 PaaS 資源的明確規則。
  • 存取稽核與合規性的記錄。
  • 跨 PaaS 資源的整合體驗。

顯示網路安全邊界下保護服務的一個圖表的螢幕快照。

Important

網路安全邊界現已在所有 Azure 公共雲區域及 Azure Government 區域(美國維吉尼亞州政府、美國德州政府、美國亞利桑那州政府、美國國防部東部及美國國防部中部)普遍可用。 有關支援服務的資訊,請參閱支援的 PaaS 服務的 Onboarded Private Link 資源 。

網路安全邊界的元件

網路安全性邊界包含下列元件:

Component Description
網路安全界限 定義邏輯網路界限以保護 PaaS 資源的最上層資源。
Profile 套用至與配置檔相關聯之資源的存取規則集合。
存取規則 界限中資源的輸入和輸出規則,以允許在界限外部存取。
資源關聯 PaaS 資源的界限成員資格。
網路識別碼 與服務端點子網相關的公共 IP 位址或前綴,使網路安全邊界能識別並授權來自 IaaS 資源的入站流量。 搭配 標準服務端點使用。
診斷設定 由 Microsoft Insights 託管的擴充資源,用來收集周邊所有資源的日誌與指標。

Note

針對組織和資訊安全性,請勿在網路安全周邊規則或其他網路安全性周邊設定中包含任何個人標識或敏感數據。

網路安全性周邊屬性

建立網路安全周邊時,您可以指定下列屬性:

Property Description
Name 資源群組內的唯一名稱。
Location 資源所在的支援 Azure 區域。
資源群組名稱 應存在網路安全界限的資源群組名稱。

網路安全界限的存取模式

系統管理員藉由建立資源關聯,將 PaaS 資源新增至周邊。 這些關聯可以在兩種存取模式中建立。 存取模式如下:

Mode Description
轉換模式(先前稱為學習模式) - 預設存取模式。
- 協助網路管理員瞭解其 PaaS 資源的現有存取模式。
- 在轉換至強制模式之前,建議使用模式。
強制模式 - 必須由系統管理員設定。
- 根據預設,除非 允許 存取規則存在,否則此模式中周邊流量以外的所有流量都會遭到拒絕。

在轉換至網路安全界限文章中深入了解如何從轉換模式 (先前的學習模式) 轉換到強制模式。

為什麼要使用網路安全防護?

網路安全邊界提供安全的邊界,以供部署於虛擬網路外的 PaaS 服務進行通訊。 它允許你控制對 Azure PaaS 資源的網路存取。 一些常見的使用案例包括:

  • 建立 PaaS 資源周圍的安全界限。
  • 防止數據外流,方法是將 PaaS 資源關聯至周邊。
  • 啟用存取規則以授與安全周邊外部的存取權。
  • 在單一窗格內管理網路安全性周邊內所有 PaaS 資源的存取規則。
  • 啟用診斷設定,以在周邊內產生 PaaS 資源的存取記錄,以便稽核和符合法規。
  • 允許私人端點流量,而不需要明確的存取規則。

網路安全邊界如何運作?

建立網路安全周邊且 PaaS 資源會以強制模式與周邊相關聯時,預設會拒絕所有公用流量,因而防止周邊外部的數據外流。

存取規則可用來核准周邊外部的公用輸入和輸出流量。 您可以使用用戶端的網路和身分識別屬性來核准公用輸入存取,例如來源IP位址、訂用帳戶。 您可使用外部目的地的 FQDN (完整網域名稱) 來核准公用輸出存取。

在 標準服務端點中,網路安全邊界也能透過網路 識別碼 ——與服務端點子網相關的公共 IP 位址或前綴——授權入站流量。 此方法提供可擴展、基於身份的 IaaS 對 PaaS 連接,且不需個別基於 IP 的存取規則。

例如,建立網路安全邊界時,在強制模式下將一組 PaaS 資源(如 Azure Key Vault 和 Azure 儲存體)與該邊界關聯,預設會拒絕所有進出這些 PaaS 資源的公共流量。 若要允許周邊以外的任何存取,可以建立必要的存取規則。 在同一個邊界之內,您可以建立剖面,以分組 PaaS 資源,滿足類似的進出存取需求。

網路安全界限感知的私人連結資源是可以與網路安全界限相關聯的 PaaS 資源。 目前上線的私人連結資源清單如下所示:

私人鏈接資源名稱 資源類型 Resources 公有雲可用性 政府雲端可用性
Azure 監視器 Microsoft.Insights/dataCollectionEndpoints
Microsoft.Insights/ScheduledQueryRules
Microsoft.Insights/actionGroups
Microsoft.OperationalInsights/workspaces
Log Analytics 工作空間、應用程式洞察、警示、通知服務 普遍可用 不提供
Azure AI 搜尋服務 Microsoft。搜尋/搜尋服務 正式推出 不提供
宇宙資料庫 Microsoft.DocumentDB/databaseAccounts 公開預覽 不提供
事件中樞 Microsoft。EventHub/命名空間 正式推出 不提供
金鑰保管庫 Microsoft.KeyVault/vaults 正式推出 正式推出
SQL 資料庫 Microsoft.Sql/servers 公開預覽 不提供
Storage Microsoft.Storage/storageAccounts 正式推出 正式推出
Azure OpenAI 服務 Microsoft。CognitiveServices(kind=“OpenAI”) 公開預覽 不提供
Microsoft 鑄造廠 Microsoft.認知服務/帳號
Microsoft。CognitiveServices(kind=“AIServices”)
正式推出 正式推出
Azure 服務匯流排 Microsoft.ServiceBus/namespaces 正式推出 不提供
事件方格 Microsoft。事件網格/網域 公開預覽 不提供

Important

下列上線服務處於公開預覽狀態,具有網路安全界限:

  • Cosmos DB
  • SQL 資料庫
  • Azure OpenAI 服務
  • 事件方格

這些預覽版在沒有服務等級協定的情況下提供,不建議用於生產工作負載。 可能不支援特定功能,或可能已經限制功能。 欲了解更多資訊,請參閱Microsoft Azure預覽補充使用條款。

Note

如需目前不支援案例的資訊,請參閱個別的私人連結資源文件。

哪些區域提供網路安全周邊?

網路安全邊界目前可在所有 Azure 公有雲區域及 Azure Government 區域(美國維吉尼亞州、美國德州政府、美國亞利桑那州政府、美國國防部東部及美國國防部中央)提供。

支援的存取規則類型

網路安全界限支援下列存取規則類型:

Direction 存取規則類型
Inbound 訂閱型規則
Inbound 以 IP 為基礎的規則 (檢查個別上線的私人連結資源以取得 v6 支援)
Inbound 服務標籤(預覽版)
Outbound FQDN 型規則

Note

基於訂用帳戶的邊界內流量和輸入存取規則不支援透過共用存取簽章 (SAS) 權杖進行驗證。 在這些案例中,使用 SAS 權杖的要求會遭到拒絕,並顯示驗證錯誤。 根據您的特定資源使用替代支援的驗證方法。

網路安全界限的限制

記錄限制

在啟用網路安全邊界的存取日誌時,Log Analytics 工作區若要與網路安全邊界關聯,必須位於 Azure 監視器 支援的區域之一。

Note

對於 PaaS 資源日誌,請使用 Log Analytics Workspace、Storage 或 Event Hub 作為與 PaaS 資源相同邊界的日誌目的地。

Microsoft Sentinel 限制

以下是已知的限制:

  • Microsoft Sentinel 啟用的 Log Analytics 工作空間不支援網路安全邊界。 若工作區啟用網路安全邊界,分析規則會自動停用。 欲了解更多資訊,請參閱部署 Microsoft Sentinel<>c0>前置條件
  • Azure 備份 不支援啟用了網路安全邊界的儲存帳號。 如果你啟用了備份,或打算使用 Azure 備份,我們建議不要將儲存帳號與網路安全邊界綁定。
  • 不支援透過 Advanced Hunting 的私有連結查詢工作空間。

調整限制

網路安全界限功能可用來支援使用一般公用網路控制項部署 PaaS 資源,但有下列規模限制:

Limitation Description
網路安全界限的數量 每個訂用帳戶最多支援 100 個建議限制。
每個網路安全性周邊的設定檔 支援最多 200 的建議限制。
每個設定檔的規則元素數目 每個輸入和輸出最多支援 200 個硬性限制。
與相同網路安全性周邊相關聯的訂用帳戶中的 PaaS 資源數目 最多支援 1000 個建議限制。

其他限制

網路安全邊界有其他限制,如下所示:

Limitation/Issue Description
網路安全性周邊存取記錄中的遺漏欄位 網路安全邊界存取日誌可以被彙總。 如果遺漏 'count' 和 'timeGeneratedEndTime' 字段,請將匯總計數視為 1。
透過 SDK 建立關聯失敗,發生許可權問題 對範圍 '/subscriptions/xyz/providers/Microsoft.Network/locations/xyz/networkSecurityPerimeterOperationStatuses/xyz' 執行動作 'Microsoft.Network/locations/networkSecurityPerimeterOperationStatuses/read' 時,可能會收到 'Status: 403 (Forbidden); ErrorCode: AuthorizationFailed'。

在修復之前,請使用權限 'Microsoft.Network/locations/*/read' 或在 CreateOrUpdateAsync SDK API 中使用 WaitUntil.Started 來建立關聯。
資源名稱不能超過 44 個字元,以維護網路安全邊界 由Azure入口建立的網路安全邊界資源關聯格式為 {resourceName}-{perimeter-guid}。 若要配合需求名稱字段不能超過80個字元,資源名稱必須限制為44個字元。
不支援服務端點流量。 建議將私人端點用於 IaaS 與 PaaS 通訊。 目前,即使輸入規則允許 0.0.0.0/0,仍可拒絕服務端點流量。

Note

如需每個服務的個別限制,請參閱個別的 PaaS 檔。

後續步驟