Настройка стандартной конечной точки службы с помощью портала Azure

В этой статье вы проведете вас по настройке стандартной конечной точки сервиса с помощью портала Azure. Вы создаёте публичный IP-адрес как сетевой идентификатор, связываете его с сервисными конечными точками в подсети, настраиваете периметр сетевой безопасности и проверяете связность.

Important

Стандартная сервисная конечная точка сейчас находится в публичном предварительном просмотре. Предварительная версия предоставляется без соглашения об уровне обслуживания и не рекомендуется для использования в рабочей среде. Некоторые функции могут не поддерживаться или их возможности могут быть ограничены. Для получения дополнительной информации см. Дополнительные условия использования для предварительных версий Microsoft Azure.

Необходимые условия

  • Учетная запись Azure с активной подпиской. Если у вас нет учетной записи, создайте бесплатную учетную запись.

  • Роль участника сети или выше в подписке. В частности, вам нужно разрешение Microsoft.Network/publicIPAddresses/joinServiceEndpointNetworkIdentifier/action . Для получения дополнительной информации см. требования к ролевому управлению доступом для периметра сетевой безопасности.

  • Функция AllowServiceEndpointNetworkIdentifier должна быть зарегистрирована в вашей подписке. Используйте следующие шаги для регистрации функции:

    1. Войдите на портал Azure.

    2. В поисковой строке вверху портала введите Подписки. В результатах поиска выберите Подписки.

    3. Выберите подписку, для которой хотите включить эту функцию.

    4. В левом меню выберите функции предварительного просмотра в настройках.

    5. В поисковой строке введите AllowServiceEndpointNetworkIdentifier.

    6. Выберите AllowServiceEndpointNetworkIdentifier в результатах, а затем выберите Register.

    7. Подождите, пока состояние регистрации не изменится на Registered. Вы можете выбрать «Обновление » для обновления статуса.

Создайте группу ресурсов

  1. Войдите на портал Azure с помощью своей учетной записи Azure.

  2. В поле поиска в верхней части портала введите ResourceGroup. Выберите Группы ресурсов в результатах поиска.

  3. Нажмите + Создать.

  4. На вкладке "Основы" создайте группу ресурсов, введите или выберите следующие сведения:

    Setting Value
    Подписка Выберите подписку.
    Группа ресурсов Введите test-rg.
    Region Выберите регион Восточная часть США 2.
  5. Выберите Review + create.

  6. Нажмите кнопку "Создать".

Создание виртуальной сети

  1. В поле поиска в верхней части портала введите виртуальные сети. В результатах поиска выберите Виртуальные сети.

  2. Нажмите + Создать.

  3. На вкладке "Основы" создайте виртуальную сеть, введите или выберите следующие сведения:

    Setting Value
    Детали проекта
    Подписка Выберите подписку.
    Группа ресурсов Выберите test-rg.
    Сведения об экземпляре
    Name Введите vnet-1.
    Region Выберите регион Восточная часть США 2.
  4. Нажмите кнопку "Далее ", чтобы перейти на вкладку "Безопасность ".

  5. Нажмите Далее, чтобы перейти на вкладку IP-адреса.

  6. В поле адресного пространства в подсетях выберите подсеть по умолчанию .

  7. В разделе "Изменить подсеть", введите или выберите следующие сведения:

    Setting Value
    Сведения о подсети
    Шаблон подсети Оставьте значение По умолчанию.
    Name Введите subnet-1.
    Начальный адрес Оставьте значение по умолчанию 10.0.0.0.
    Размер подсети Оставьте значение по умолчанию /24 (256 адресов).
  8. Нажмите Сохранить.

  9. Выберите "Проверка и создание " в нижней части экрана и при прохождении проверки нажмите кнопку "Создать".

Создание шлюза NAT.

Создайте шлюз NAT v2 и свяжите его с подсетью 1 для обеспечения исходящего интернет-соединения виртуальной машины.

  1. В поле поиска в верхней части портала введите сетевой шлюз NAT. В результатах поиска выберите NAT-шлюзы.

  2. Нажмите + Создать.

  3. На вкладке «Основы » шлюза Create network address transfer (NAT) введите или выберите следующую информацию:

    Setting Value
    Детали проекта
    Подписка Выберите подписку.
    Группа ресурсов Выберите test-rg.
    Сведения об экземпляре
    Имя шлюза NAT Введите nat-gateway.
    Region Выберите регион Восточная часть США 2.
    Уровень Выберите Стандарт V2.
    Зона доступности Выберите "Нет зоны".
    Время ожидания простоя TCP (минуты) Сохраните значение по умолчанию 4.
  4. Выберите вкладку Исходящий IP .

  5. Рядом с публичными IP-адресами выберите Создать новый публичный IP-адрес.

  6. Введите public-ip-nat в качестве имени, а затем выберите OK.

  7. Выберите вкладку "Сеть".

  8. Выберите vnet-1 для виртуальной сети.

  9. Установите галочку рядом с сабнет-1.

  10. Выберите Проверить и создать, а затем выберите Создать.

Создание виртуальной машины

Следующая процедура создаёт виртуальную машину с именем vm-1 в виртуальной сети. Виртуальная машина используется для проверки подключения после настройки.

  1. На портале найдите и выберите "Виртуальные машины".

  2. На виртуальных машинах нажмите кнопку +Создать и выберите виртуальную машину Azure.

  3. На вкладке Основные сведения страницы Создание виртуальной машины введите или выберите следующие значения параметров:

    Setting Value
    Детали проекта
    Подписка Выберите подписку.
    Группа ресурсов Выберите test-rg.
    Сведения об экземпляре
    Имя виртуальной машины Введите vm-1.
    Region Выберите регион Восточная часть США 2.
    Параметры доступности Выберите "Не требуется избыточность инфраструктуры".
    Тип безопасности Оставьте значение по умолчанию "Стандартный".
    Изображение Выберите Ubuntu Server 24.04 LTS — x64 Gen2.
    Архитектура виртуальной машины Оставьте значение по умолчанию x64.
    Size Выберите размер.
    Учетная запись администратора
    Тип аутентификации Выберите Открытый ключ SSH.
    Имя пользователя Введите azureuser.
    SSH public key source (Источник открытого ключа SSH) Выберите Создать новую пару ключей.
    Имя пары ключей Введите vm-1-key.
    Правила входящего порта
    Общедоступные входящие порты Выберите "Нет".
  4. Выберите вкладку "Сеть ". Введите или выберите следующие сведения:

    Setting Value
    Сетевой интерфейс
    Виртуальная сеть Выберите vnet-1.
    Подсеть Выберите субсеть-1 (10.0.0.0/24).
    Общедоступный IP-адрес Выберите "Нет".
    Группа безопасности сети NIC Выберите Базовый.
  5. Оставьте остальные параметры по умолчанию и нажмите кнопку "Просмотр и создание".

  6. Проверьте параметры и выберите Создать.

Замечание

Виртуальные машины в виртуальной сети с узлом Бастиона Azure не требуют общедоступных IP-адресов. Бастион предоставляет общедоступный IP-адрес, а виртуальные машины используют частные IP-адреса для обмена данными в сети. Вы можете удалить общедоступные IP-адреса из любых виртуальных машин в виртуальных сетях, размещенных в Бастионе. Дополнительные сведения см. в разделе "Отсообщение общедоступного IP-адреса" с виртуальной машины Azure.

Замечание

Azure предоставляет IP-адрес исходящего доступа по умолчанию для виртуальных машин, которым не назначен общий IP-адрес или которые находятся в серверном пуле внутреннего базового балансировщика нагрузки Azure. Механизм IP-адреса исходящего трафика по умолчанию предоставляет исходящий IP-адрес, который нельзя настроить.

IP-адрес исходящего доступа по умолчанию отключен при возникновении одного из следующих событий:

  • Общедоступный IP-адрес назначается виртуальной машине.
  • Виртуальная машина размещается в серверном пуле стандартной подсистемы балансировки нагрузки с правилами исходящего трафика или без нее.
  • Ресурс Azure NAT Gateway присвоен подсети виртуальной машины.

Виртуальные машины, созданные с помощью масштабируемых наборов виртуальных машин в гибком режиме оркестрации, не имеют исходящего доступа по умолчанию.

Для получения дополнительной информации о исходящих подключениях в Azure смотрите раздел Стандартный исходящий доступ в Azure и Использование преобразования сетевых адресов источника (SNAT) для исходящих подключений.

Установка инструментов на виртуальную машину

Установите cifs-utils и Azure CLI на виртуальной машине, запустив скрипт оболочки через портал Azure.

  1. В поле поиска в верхней части портала введите виртуальные машины. В результатах поиска выберите Виртуальные машины.

  2. Выберите vm-1.

  3. В разделе "Операции" выберите команду "Выполнить".

  4. Выберите RunShellScript.

  5. В области "Запуск командного скрипта " введите следующий сценарий:

    #!/bin/bash
    sudo apt-get update
    sudo apt-get install -y cifs-utils
    curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
    
  6. Нажмите Запустить.

  7. Дождитесь завершения скрипта. Выходная панель показывает ход установки и подтверждает успешную установку.

Создание учетной записи хранения

Создайте учетную запись хранения Azure с файловым ресурсом, который будет использоваться в качестве ресурса PaaS для тестирования подключения через конечную точку сервиса.

  1. В поисковой строке вверху портала введите Storage accounts. Выберите Учетные записи хранения в результатах поиска.

  2. Нажмите + Создать.

  3. На вкладке "Основные сведения" в разделе "Создание учетной записи хранения" введите или выберите следующие сведения:

    Setting Value
    Детали проекта
    Подписка Выберите подписку.
    Группа ресурсов Выберите test-rg.
    Сведения об экземпляре
    Название учетной записи хранилища Введём глобально уникальное имя, например storage1<unique-id>**.
    Region Выберите регион Восточная часть США 2.
    Основная служба Выберите Файлы Azure.
    Производительность Выберите Стандартное.
    Избыточность Выберите Локально избыточное хранилище (LRS).
  4. Выберите Проверить и создать, а затем выберите Создать.

  5. После создания учётной записи хранения перейдите к ресурсу учётной записи хранения.

  6. В разделе Хранилище данных выберите Общие папки.

  7. Выберите + Общий доступ к файлам.

  8. Введите fileshare-1 для названия, затем выберите Создать.

Создание публичного IP-префикса

Создайте публичный IP-префикс и публичный IP-адрес для использования в качестве сетевого идентификатора.

  1. В портале Azure выполните поиск и выберите Public IP Prefixes.

  2. Нажмите + Создать.

  3. Введите следующие сведения.

    Setting Value
    Подписка Выберите подписку.
    Группа ресурсов Выберите test-rg.
    Name Введите префикс public-ip.
    Region Выберите регион Восточная часть США 2.
    Версия протокола IP Выберите IPv4.
    Размер префикса Выберите размер префикса в соответствии с вашими потребностями.
  4. Выберите Проверить и создать, а затем выберите Создать.

  5. После создания префикса создайте публичный IP-адрес из префикса. Найдите и выберите публичные IP-адреса, затем выберите + Создать. Свяжите его с созданным вами префиксом.

Настройка сервисных конечных точек с сетевым идентификатором

Этот шаг является ключевой конфигурацией для стандартной точки сервиса. Вы связываете публичный IP-адрес как сетевой идентификатор с сервисными конечными точками в подсети.

Идентификатор сети — это публичный IP-адрес, который вы присваиваете своей конечной точке сервиса. Публичный IP не используется для принятия решений по маршрутизации сети. Когда вы создаёте публичный IP-адрес внутри вашей подписки, он автоматически назначается из выделенного IP-пула вашего сервиса. Сервисы внутри сетевого периметра используют этот публичный IP-адрес для распознавания трафика конечных точек сервиса и настройки соответствующих правил доступа.

  1. На портале Azure найдите и выберите Virtual networks.

  2. Выберите vnet-1.

  3. В разделе Параметры выберите Подсети.

  4. Выберите подсеть-1.

  5. В разделе Service endpoints, выберите Microsoft.Storage.

  6. В выпадающем меню «Идентификатор сети » выберите публичный IP-адрес, который вы создали на предыдущем шаге.

    Замечание

    Один и тот же публичный IP-адрес может быть назначен всем подсетям региона в рамках подписки. Идентификатор сети поддерживается во всех подписках во время публичного предварительного просмотра.

  7. Нажмите Сохранить.

Создание периметра безопасности сети

Создайте сетевой периметр безопасности и свяжите с ним ваши PaaS-ресурсы. Если у вас уже есть сетевой периметр безопасности, перейдите к правилу «Создать периметр сетевой безопасности» для входящего доступа.

Подробные шаги смотрите в разделе Быстрый старт: Создать периметр сетевой безопасности — портал Azure.

  1. В портале Azure выполните поиск и выбор «Периметры безопасности сети».

  2. Нажмите + Создать.

  3. Введите следующие сведения.

    Setting Value
    Подписка Выберите подписку.
    Группа ресурсов Выберите test-rg.
    Name Встречайте nsp-1.
    Region Выберите регион Восточная часть США 2.
    Имя профиля Введите профиль-1.
  4. Перейдите на вкладку Ресурсы .

  5. Выберите + Add и добавьте свой аккаунт хранения (например, storage1<unique-id>**).

  6. Выберите Проверить и создать, а затем выберите Создать.

Создайте правило входного доступа по периметру сети безопасности

Добавьте правило входящего доступа на основе IP-адреса в периметре сетевой безопасности для авторизации трафика с вашего сетевого идентификатора. Это правило совпадает с публичным IP-адресом, чтобы обеспечить подключение от ваших сервисных конечных точек.

  1. В портале Azure перейдите к nsp-1.

  2. Выберите profile-1.

  3. В разделе правил входящего доступа выберите + Добавить.

  4. Введите следующие сведения.

    Setting Value
    Имя правила Представляем allow-se-standard.
    Тип источника Выберите пункт Диапазоны IP-адресов.
    Разрешенные источники Введите публичный IP-адрес или префикс, связанный с вашим сетевым идентификатором.
  5. Нажмите кнопку "Добавить".

Проверка подключения

Подключитесь к виртуальной машине с помощью Бастион Azure и проверьте подключение к аккаунту хранилища, чтобы убедиться, что трафик авторизован правилом входного доступа по периметру сети.

Подключитесь к виртуальной машине

  1. В поле поиска в верхней части портала введите виртуальные машины. В результатах поиска выберите Виртуальные машины.

  2. Выберите vm-1.

  3. Выберите Подключить, затем выберите Подключить через Bastion.

  4. На странице Бастиона введите следующую информацию:

    Setting Value
    Тип проверки подлинности Выберите закрытый ключ SSH из локального файла.
    Имя пользователя Введите azureuser.
    Локальный файл Выберите файл vm-1-key.pem , который вы скачали при создании виртуальной машины.
  5. Нажмите Подключиться.

Тестирование подключения к учетной записи хранения

  1. В сеансе SSH на vm-1 выполните вход в Azure CLI:

    az login
    
  2. Подключите общий файловый ресурс Azure, чтобы проверить подключение к учётной записи хранения через конечную точку службы. Замените <storage-account-name> именем учетной записи хранения:

    sudo mkdir -p /mnt/fileshare-1
    STORAGE_KEY=$(az storage account keys list \
        --resource-group test-rg \
        --account-name <storage-account-name> \
        --query "[0].value" -o tsv)
    
    sudo mount -t cifs //<storage-account-name>.file.core.windows.net/fileshare-1 /mnt/fileshare-1 \
        -o username=<storage-account-name>,password=$STORAGE_KEY,serverino,nosharesock,actimeo=30,mfsymlinks
    
  3. Проверьте, что файловый обмен успешно монтируется, указав его в списке:

    df -h /mnt/fileshare-1
    
  4. Чтобы убедиться, что правило входящего доступа работает, проверьте логи диагностики периметра сетевой безопасности:

    1. Перейдите к nsp-1 в портале Azure.
    2. В разделе «Мониторинг» проверьте логи диагностики.
    3. Убедитесь, что трафик плоскости данных от конечной точки вашей службы разрешён правилом входящего доступа периметра сетевой безопасности.

Для получения дополнительной информации о логах диагностики по периметру безопасности сети см . раздел Диагностический лог для периметра сетевой безопасности.

Очистите ресурсы

Когда вам больше не нужны ресурсы, созданные в этой статье, удалите группу ресурсов, в которой они содерживаются. Удаление группы ресурсов также удаляет виртуальную сеть, префикс публичного IP, периметр сетевой безопасности и все связанные ресурсы.

  1. На портале Azure найдите и выберите группы ресурсов.

  2. Выберите test-rg.

  3. Выберите команду Удалить группу ресурсов.

  4. Введите имя группы ресурсов, а затем нажмите кнопку Удалить.

Дальнейшие действия