啟用 Azure 儲存體 blob connectors 的網路安全

Overview

本文提供逐步說明如何在與 Azure 儲存體 連接器整合的儲存資源上啟用網路安全。 Azure網路安全邊界 (NSP) 是一項Azure原生功能,為你的 PaaS 資源建立邏輯隔離邊界。 透過將儲存帳號或資料庫等資源與 NSP 關聯,你可以用簡化的規則集集中管理網路存取。 欲了解更多資訊,請參閱 網路安全邊界概念。

必要條件

在開始之前,你必須先部署並設定好以下 Azure 儲存體 連接器資源:

  • Azure 儲存體 帳號:與你的 Azure 儲存體 連接器整合的儲存帳號。
  • Azure 儲存體 佇列:接收 blob 建立事件通知的隊列。
  • 事件網格系統主題:儲存帳號上的系統主題,負責將 blob 建立事件串流到儲存佇列。

如果你還沒建立這些資源,請參考「設定你的 Azure 儲存體 連接器以串流日誌到 Microsoft Sentinel」。

要完成此設定,請確保您擁有以下權限:

  • 訂用帳戶「擁有者」或「參與者」,可建立網路安全性周邊資源。
  • 「儲存體帳戶參與者」,可將儲存體帳戶與 NSP 建立關聯。
  • Storage Account User Access Administrator 或 Owner,可將 RBAC 角色指派給 Event Grid 受控識別。
  • 「Event Grid 參與者」,可啟用受控識別及管理事件訂閱。

啟用網路安全

為了啟用與 Azure 儲存體 連接器整合的儲存資源的網路安全,請建立 NSP) (網路安全邊界,將儲存帳號與之關聯,並設定規則允許來自事件網格及其他必要來源的流量,同時阻擋未經授權存取。 請依照以下步驟完成儲存帳號的網路安全邊界設定。

建立網路安全邊界

要在 Azure 入口網站建立網路安全邊界,請執行以下步驟:

  1. 在 Azure 入口網站中,搜尋 Network Security Perimeters

  2. 選取 [建立]。

  3. 選擇 訂閱 與 資源群組。

  4. 輸入名稱,例如storageblob-connectors-nsp

  5. 選擇 一個地區。 該區域必須與儲存帳號相同。

  6. 輸入 個人檔案名稱 或接受預設名稱。 該配置檔定義了套用於相關資源的規則集合。 你可以在同一個 NSP 內設置多個設定檔,必要時對不同資源套用不同規則。

  7. 選取 [檢閱 + 建立],然後選取 [建立]。

    一張顯示在 Azure 入口網站建立網路安全邊界的截圖。

將儲存帳號與網路安全邊界關聯

要將儲存帳號與網路安全邊界關聯,請執行以下步驟:

  1. 在 Azure 入口網站開啟你新建立的網路安全邊界資源。

  2. 選擇 Profiles,然後選擇你建立 NSP 資源時使用的設定檔名稱。

  3. 選擇 相關資源。

  4. 選取 新增。

  5. 搜尋並新增你的儲存帳戶,然後選擇 「選擇」。

  6. 選擇 助理。

存取模式預設為 轉換 ,讓你在強制執行限制前先驗證設定。

一張顯示如何在 Azure 入口網站中將儲存帳號與網路安全邊界關聯的截圖。

在 Event Grid 系統主題上啟用系統指派身分識別

要在事件網格系統主題上啟用系統指派的受管理身份,請執行以下步驟:

  1. 從你的儲存帳號,進入 活動 標籤。

  2. 選取用於將 Blob 建立事件串流傳送至儲存體佇列的 系統主題。

    一張顯示 Azure 入口網站中儲存帳戶事件標籤的截圖。

  3. 選擇 身份。

  4. 在 系統分配 分頁,將 狀態 設為 開啟。

  5. 選擇 儲存,然後複製受管理身份的 物件 ID。 在下一節指派 儲存佇列資料訊息發送 者角色時,你需要這個物件 ID。

    一張顯示在 Azure 入口網站中為事件網格系統主題建立管理身份的截圖。

對儲存體佇列授與 RBAC 權限

要授予事件網格系統主題的管理身份權限,將訊息傳送到儲存佇列,請執行以下步驟:

  1. 移至您的 儲存帳戶。
  2. 選擇存取控制 (IAM) 。
  3. 選取 新增。
  4. 搜尋並選擇 儲存佇列資料訊息發送 者角色 (範圍:儲存帳號) 。
  5. 選擇 「會員 」標籤,然後選擇 「成員」。
  6. 在 「選擇成員 」面板中,將系統指派的管理身份物件 ID 貼上事件網格系統主題。
  7. 選擇受管理身份,然後選擇選擇。
  8. 選擇 檢閱 + 指派 以完成角色指派。 顯示在 Azure 入口網站中將「儲存體佇列資料訊息傳送者」角色指派給受控識別的螢幕擷取畫面。

在活動訂閱中啟用受管理身份

要在活動訂閱中啟用受管理身份,請執行以下步驟:

  1. 打開 事件網格系統主題。
  2. 選取以該佇列為目標的事件訂閱。
  3. 選擇 「附加設定 」標籤。
  4. 將 管理身份類型 設為 系統指派。
  5. 選取儲存。
  6. 檢視事件網格訂閱指標,以驗證訊息是否在本次更新後成功發布至儲存佇列。

一張顯示在 Azure 入口網站啟用事件網格訂閱管理身份的截圖。

在網路安全性周邊設定檔上設定輸入存取規則

以下規則是允許事件網格在阻擋未經授權存取的同時,將訊息送達儲存帳號的必要條件。 根據系統向儲存帳號傳送資料或存取儲存資源,您可能需要新增額外的入站規則。 檢視您的情境與流量模式,判斷是否只需必要的事件格規則,或是需要額外的入站NSP規則,並預留時間進行規則傳播。

規則一:允許訂閱 (事件網格交付)

Event Grid 的傳遞並非來自固定的公共 IP。 NSP 會使用訂閱身分識別來驗證傳遞作業。

  1. 進入網路安全邊界並選擇您的 NSP。

  2. 選擇 設定檔 ,然後選擇與你的儲存帳號綁定的設定檔。

  3. 選擇「 入站存取規則 」,然後選擇 「新增」。

    一張顯示 Azure 入口網站入站存取規則頁面的截圖。

  4. 輸入 規則名稱;例如, Allow-Subscription。

  5. 從來源類型下拉選單選擇訂閱。

  6. 從「允許來源」下拉選單選擇您的訂閱。

  7. 選擇 新增 以建立規則。

    一張截圖顯示在 Azure 入口網站建立一個入站存取規則,允許訂閱。

注意事項

規則在建立後可能需要幾分鐘才會出現在清單中。

規則二:允許潛水服務的IP範圍

建立一個入站規則,允許此情境所需的 Scuba 服務 IP 範圍。

  1. 建立第二個 入站存取規則。

  2. 輸入 規則名稱;例如, Allow-Scuba。

  3. 從來源類型下拉選單選擇 IP 位址範圍。

  4. 開啟下載 Azure 服務標籤 JSON 檔案頁面。

  5. 選擇你的雲端;例如,Azure Public。

  6. 選擇 下載 按鈕並打開下載的檔案,取得 IP 範圍清單。

  7. 找到 Scuba 服務標籤並複製相關的 IPv4 範圍。

    重要事項

    先把 IP 範圍的引號移除,並確保最後條目沒有逗號,然後再貼到 「允許來源 」欄位。 服務標籤範圍會隨時間更新;定期刷新以保持規則最新。

  8. 移除所有引號和逗號後,將 IPv4 範圍貼到 Allowed Sources 欄位。

  9. 選擇 新增 以建立規則。

    有一張截圖顯示 ServiceTags_Public.json 檔案的一部分,標示了 Scuba 服務標籤和 IPv4 範圍。

驗證並執行

設定規則後,監控網路安全邊界的診斷日誌,以驗證合法流量是否被允許且無中斷。 一旦確認規則正確允許必要的流量,就可以從轉換模式切換到強制模式,以阻擋未經授權的存取。

轉換模式

啟用網路安全邊界診斷日誌,並檢視收集到的遙測數據,以驗證通訊模式,然後才執行。 欲了解更多資訊,請參閱 網路安全邊界診斷日誌。

套用強制執行模式

驗證成功後,請將存取模式設為 強制執行 ,如下:

  1. 從網路安全邊界頁面,在 設定中選擇 相關資源。

  2. 選擇儲存帳號。

  3. 選擇 更改存取模式。

  4. 選擇 強制執行 ,然後 儲存。

    一張截圖,展示如何在 Azure 入口網站中更改與網路安全邊界相關的儲存帳號存取模式。

執行後驗證

將 NSP 存取模式設為 強制後,密切監控環境是否有阻塞流量,以防可能顯示設定錯誤。 透過檢視事件格系統主題訂閱指標,確認事件格網設定未受影響。

利用診斷日誌調查並解決任何出現的問題。 檢閱儲存體帳戶 (佇列輸入和錯誤) 及 Event Grid (傳遞成功) 的計量,以確認是否有任何錯誤。 若遇到任何中斷,請回滾回過渡模式,並透過診斷日誌重新調查。

儲存帳號的邊界保護設定 (可選)

將儲存帳號設定為 「邊界保護 」可確保所有流向該儲存帳號的流量都會依照網路安全邊界規則進行評估,並阻擋公共網路存取。

  1. 移至您的 儲存帳戶。
  2. 在安全 + 網路中,選擇網路。
  3. 在 公共網路存取中,選擇 管理。
  4. 設定為由周邊保護(限制最多)。
  5. 選取儲存。

一張截圖,顯示如何在 Azure 入口網站中將儲存帳號設定為「以周邊保護」。