Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Из этого руководства вы узнаете, как отключить общедоступный доступ к рабочей области Azure Managed Grafana и настроить частные конечные точки. Настройка частных конечных точек в Управляемой Grafana Azure повышает безопасность путем ограничения входящего трафика только в определенную сеть.
Предварительные условия
- Учетная запись Azure с активной подпиской. Создайте учетную запись бесплатно .
- Существующая рабочая область Azure Managed Grafana на уровне "Стандартный". Создайте его, если у вас его нет.
Отключение общедоступного доступа к рабочей области
По умолчанию общедоступный доступ включен при создании рабочей области Azure Grafana. Ее можно отключить при создании новой рабочей области или обновлении существующей рабочей области.
Отключение общедоступного доступа запрещает доступ ко всему трафику, если вы не проходите через частную конечную точку.
Примечание.
Если частный доступ включен, привязка диаграмм с помощью пин-кода к функции Grafana больше не работает, так как портал Azure не может получить доступ к рабочей области Azure Managed Grafana на частном IP-адресе.
Отключение общедоступного доступа во время создания рабочей области
Запустите процесс создания рабочей области Grafana
В области "Создание рабочей области Grafana " выберите вкладку "Сеть ".
В разделе"Параметры доступа к >" выберите "Отключено", чтобы отключить общедоступный доступ к рабочей области Azure Grafana и разрешить доступ только через частные конечные точки.
Нажмите кнопку "Рецензирование" и "Создать " после готовности.
Отключение общедоступного доступа в существующей рабочей области
Перейдите в рабочую область Azure Managed Grafana в портале Azure.
В меню слева в разделе "Параметры" выберите "Сеть".
В разделе "Общедоступный доступ" выберите "Отключено ", чтобы отключить общедоступный доступ к рабочей области Azure Managed Grafana и разрешить доступ только через частные конечные точки. Если вы уже отключили общедоступный доступ и вместо этого хотели включить общедоступный доступ к рабочей области Azure Managed Grafana, выберите "Включено".
Выберите Сохранить.
Создание частной конечной точки
После отключения общедоступного доступа настройте частную конечную точку с помощью Приватного канала Azure. Частные конечные точки позволяют получить доступ к рабочей области Azure Managed Grafana с помощью частного IP-адреса из виртуальной сети.
Даже если экземпляр Grafana настроен только для использования частной сети, трафик к конечной точке SSO (используемой для аутентификации OAuth при едином входе) проходит через общедоступную сеть.
В сети выберите вкладку "Частный доступ" , а затем добавьте , чтобы начать настройку новой частной конечной точки.
Заполните вкладку "Основные сведения" следующими сведениями :
Параметр Описание Пример Подписка Выберите подписку Azure. Частная конечная точка должна находиться в той же подписке, что и виртуальная сеть. Вы выберете виртуальную сеть далее в этом практическом руководстве. MyAzureSubscription Группа ресурсов Выберите группу ресурсов или создайте новую. MyResourceGroup Имя. Введите имя новой частной конечной точки для рабочей области Azure Managed Grafana. MyPrivateEndpoint Имя сетевого интерфейса Это поле заполняется автоматически. При необходимости измените имя сетевого интерфейса. MyPrivateEndpoint-nic Область/регион выберите регион. Частная конечная точка должна находиться в том же регионе, что и виртуальная сеть. (США) Западная часть США
Выберите Далее: Ресурс >. Приватный канал предлагает варианты создания частных конечных точек для различных типов ресурсов Azure. Текущая рабочая область Azure Managed Grafana автоматически заполняется в поле "Ресурс ".
Тип ресурса Microsoft.Dashboard/grafana и целевой подресурс grafana указывают, что вы создаете конечную точку для рабочей области Azure Managed Grafana.
Имя рабочей области отображается в разделе "Ресурс".
Выберите Далее: Виртуальная сеть >.
Выберите существующую виртуальную сеть, где нужно развернуть частную конечную точку. Если у вас нет виртуальной сети, создайте ее.
Выберите Подсеть в списке.
Политика сети для частных конечных точек по умолчанию отключена. При необходимости выберите изменение , чтобы добавить группу безопасности сети или политику таблицы маршрутов. Это изменение повлияет на все частные конечные точки, связанные с выбранной подсетью.
В разделе Конфигурация частного IP-адреса выберите параметр для динамического выделения IP-адресов. Дополнительные сведения см. в разделе "Частные IP-адреса".
При необходимости можно выбрать или создать группу безопасности приложений. Группы безопасности приложений позволяют группировать виртуальные машины и определять политики безопасности сети на основе этих групп.
Выберите Далее: DNS >, чтобы настроить запись DNS. Если вы не хотите изменять параметры по умолчанию, можно перейти к следующей вкладке.
Выберите значение Да для параметра Интеграция с частной зоной DNS, если хотите интегрировать частную конечную точку с частной зоной DNS. Вы также можете использовать собственные DNS-серверы или создавать записи DNS с помощью файлов узлов на виртуальных машинах.
Для частной зоны DNS предварительно выбрана подписка и группа ресурсов. Вы можете изменить их при необходимости.
Дополнительные сведения о конфигурации DNS см. в разделах Разрешение имен ресурсов в виртуальных сетях Azure и Конфигурация DNS для частных конечных точек. Значения частной зоны DNS частного конечного узла Azure для Azure Managed Grafana перечислены в зоне DNS служб Azure.
Выберите Далее: Теги > и при необходимости создайте теги. Теги — это пары "имя-значение", которые позволяют вам категоризировать ресурсы и группы ресурсов, а также отслеживать консолидированное выставление счетов, применяя один и тот же тег к нескольким ресурсам и группам ресурсов.
Нажмите кнопку "Далее: проверка и создание > ", чтобы просмотреть сведения о рабочей области Azure Managed Grafana, частной конечной точке, виртуальной сети и DNS. Вы также можете выбрать Скачать шаблон для автоматизации, чтобы повторно использовать данные JSON из этой формы позже.
Нажмите кнопку создания.
После завершения развертывания вы получите уведомление о создании конечной точки. Если это автоматически утверждено, вы можете начать пользоваться вашей рабочей областью в частном порядке. В противном случае необходимо ждать утверждения.
Управление подключением частной ссылки
Перейдите к Сетевое взаимодействие>Частный доступ в рабочей области Azure Managed Grafana, чтобы получить доступ к частным конечным точкам, связанным с вашей рабочей областью.
Проверьте состояние подключения своей частной ссылки. При создании частной конечной точки подключение должно быть утверждено. Если ресурс, для которого вы создаете частную конечную точку, находится в каталоге и у вас есть достаточные разрешения, запрос на подключение будет автоматически утвержден. В противном случае необходимо дождаться, пока владелец ресурса утвердит ваш запрос на подключение. Дополнительные сведения о моделях утверждения подключений см. в разделе Управление частными конечными точками Azure.
Чтобы вручную утвердить, отклонить или удалить подключение, установите флажок рядом с конечной точкой, которую нужно изменить, и выберите элемент действия в верхнем меню.
При необходимости выберите имя частной конечной точки, чтобы открыть ресурс частной конечной точки и получить дополнительные сведения или изменить частную конечную точку.
Если у вас возникли проблемы с частной конечной точкой, ознакомьтесь с руководством Устранение проблем с подключением к частной конечной точке Azure.
Следующий шаг
Из этого руководства вы узнали, как настроить частный доступ пользователей в рабочую область Azure Managed Grafana. Сведения о настройке частного доступа между рабочей областью Azure Managed Grafana и источником данных см. в следующей статье: