Управление доступом к общедоступной сети для Центра Интернета вещей

Это важно

Отключение доступа к общедоступной сети запрещает использование обновления устройств для Центра Интернета вещей.

Чтобы ограничить доступ только к частной конечной точке центра Интернета вещей в виртуальной сети, отключите доступ к общедоступной сети. Это можно сделать с помощью портала Azure или через API publicNetworkAccess. Также с помощью портала или API publicNetworkAccess вы можете разрешить доступ.

Отключение доступа к общедоступной сети с помощью портала Azure

  1. Перейдите на портал Azure.
  2. Перейдите в Центр Интернета вещей. Перейдите в группы ресурсов, выберите соответствующую группу и выберите Центр Интернета вещей.
  3. Выберите "Сеть" в меню слева.
  4. В разделе "Разрешить доступ к общедоступной сети" выберите "Отключено"
  5. Нажмите кнопку "Сохранить".

Снимок экрана: портал Azure, где отключить доступ к общедоступной сети.

Чтобы включить доступ к общедоступной сети, выберите "Все сети" и "Сохранить".

Доступ к Центру Интернета вещей после отключения доступа к общедоступной сети

После отключения доступа к общедоступной сети Центр Интернета вещей доступен только через частную конечную точку виртуальной сети с помощью приватного канала Azure. Это ограничение включает доступ через портал Azure, так как вызовы API к службе Центра Интернета вещей выполняются непосредственно с помощью браузера с учетными данными.

Конечная точка Центра Интернета вещей, IP-адрес и порты после отключения доступа к общедоступной сети

Центр Интернета вещей — это мультитенантная платформа как услуга (PaaS), поэтому разные клиенты совместно используют один пул вычислительных, сетевых и аппаратных ресурсов хранилища. Имена узлов Центра Интернета вещей соотносятся с общедоступной конечной точкой, доступной по общедоступному IP-адресу через интернет. Разные клиенты используют эту общедоступную конечную точку центра интернета вещей, а устройства интернета вещей в широкополосных и локальных сетях могут получить доступ к нему.

Отключение доступа к общедоступной сети применяется для определенного ресурса Центра Интернета вещей, обеспечивая изоляцию. Для поддержания активности услуги для других клиентских ресурсов, использующих общедоступный путь, её публичная конечная точка остаётся доступной, IP-адреса обнаруживаемы, а порты остаются открытыми. Эта доступность не является причиной для беспокойства, так как Корпорация Майкрософт интегрирует несколько уровней безопасности, чтобы обеспечить полную изоляцию между клиентами. Дополнительные сведения см. в статье "Изоляция" в общедоступном облаке Azure.

Фильтрация IP-адресов

Если доступ к общедоступной сети отключен, все правила IP-фильтра игнорируются. Это происходит, так как все IP-адреса из общедоступного Интернета заблокированы. Чтобы использовать IP-фильтр, используйте параметр "Выбранные диапазоны IP-адресов ".

Исправление ошибок со встроенной конечной точкой, совместимой с Центрами событий

Существует ошибка в Центре Интернета вещей, где встроенная конечная точка, совместимая с Центрами событий , продолжает быть доступна через общедоступный Интернет, когда доступ к общедоступной сети к Центру Интернета вещей отключен. Дополнительные сведения о данной ошибке и возможность связаться с нами см. в статье Отключение общего доступа к сети для IoT Hub отключает доступ к встроенной конечной точке Event Hubs.

Включение сетевого доступа с помощью портала Azure

  1. Перейдите на портал Azure.
  2. Перейдите в Центр Интернета вещей. Перейдите в группы ресурсов, выберите соответствующую группу и выберите центр.
  3. Выберите "Сеть" в меню слева.
  4. В разделе "Разрешить доступ к общедоступной сети" выберите выбранные диапазоны IP-адресов.
  5. В открывшемся диалоговом окне "Фильтр IP-адресов " выберите "Добавить IP-адрес клиента " и введите имя и диапазон адресов.
  6. Нажмите кнопку "Сохранить". Если кнопка неактивна, убедитесь, что IP-адрес клиента уже добавлен в фильтр IP-адресов.

Снимок экрана: портал Azure, где включить доступ к общедоступной сети.

Включение всех диапазонов сети

  1. Перейдите в Центр Интернета вещей. Перейдите в группы ресурсов, выберите соответствующую группу и выберите центр.
  2. Выберите "Сеть" в меню слева.
  3. В разделе "Разрешить доступ к общедоступной сети" выберите "Все сети".
  4. Нажмите кнопку "Сохранить".

Проверка доступа к Центру Интернета вещей с помощью Cloud Shell

Вы можете проверить доступ к Центру Интернета вещей с помощью Azure Cloud Shell. Убедитесь, что вы включите все сетевые диапазоны, а затем выполните следующие команды. Замените "SubscriptionName" именем подписки и MyIoTHub именем концентратора.

  az account set -s "SubscriptionName"
  az iot hub device-identity list --hub-name "MyIoTHub"
  Set-AzContext -Name "SubscriptionName"
  Get-AzIoTHubDevice -IotHubName "MyIoTHub"

Устранение неполадок

Если у вас возникли проблемы с доступом к центру Интернета вещей, может возникнуть проблема с конфигурацией сети. Например, если при попытке доступа к странице устройств Интернета вещей отображается такое сообщение об ошибке, как следующее, проверьте Networking на предмет того, отключен ли доступ к общедоступной сети или ограничен выбранными диапазонами IP-адресов.

  Unable to retrieve devices. Please ensure that your network connection is online and network settings allow connections from your IP address.

При попытке доступа к Центру Интернета вещей с другими инструментами, такими как Azure CLI, сообщение об ошибке может содержаться {"errorCode": 401002, "message": "Unauthorized"} в том случае, если запрос не направляется правильно в центр Интернета вещей.

Чтобы получить доступ к Центру Интернета вещей, попросите у ИТ-администратора разрешение добавить IP-адрес в диапазон IP-адресов или включить доступ к общедоступной сети ко всем сетям. Если это не удается устранить проблему, проверьте параметры локальной сети или обратитесь к администратору локальной сети, чтобы устранить подключение к Центру Интернета вещей. Например, иногда прокси-сервер в локальной сети может препятствовать доступу к Центру Интернета вещей.

Если предыдущие команды не работают или вы не можете включить все сетевые диапазоны, обратитесь в службу поддержки Майкрософт.