рекомендации по обеспечению безопасности сети Azure

В этой статье описывается коллекция рекомендаций Azure для повышения безопасности сети. Microsoft черпала эти лучшие практики на основе своего опыта с сетями Azure и опыта организаций, подобных вашему.

Эти лучшие практики представляют собой консенсусное мнение и отражают возможности и набор функций платформы Azure в том виде, в каком они существовали на момент написания этой статьи. Мнения и технологии меняются со временем. Microsoft регулярно обновляет эту статью, чтобы отразить эти изменения.

Эта статья соответствует модели безопасности нулевого доверия Майкрософт, которая устраняет неявное доверие на основе сетевого расположения. Инструкции по обеспечению безопасности с применением политик Azure см. в статье Microsoft Cloud Security Benchmark версии 2 — сетевая безопасность.

Использование надежных сетевых элементов управления

Виртуальные машины Azure и устройства можно подключить к другим сетевым устройствам, разместив их в виртуальных сетях Azure. То есть вы можете подключить виртуальные сетевые интерфейсные карты к виртуальной сети для обмена данными между устройствами по TCP/IP. Виртуальные машины, подключенные к виртуальной сети Azure, могут подключаться к устройствам в одной виртуальной сети, разным виртуальным сетям, Интернету или собственным локальным сетям.

Планируя свою сеть и её безопасность, централизируйте:

  • Основные функции сети, такие как ExpressRoute, виртуальная сеть и подсеть, а также IP-адресация.
  • Управление элементами сетевой безопасности, такими как функции виртуальных устройств сети.

Если вы используете общий набор средств управления для мониторинга сети и безопасности сети, вы получите четкое представление о обоих. Простая унифицированная стратегия безопасности снижает ошибки, так как она повышает понимание человека и надежность автоматизации.

  • Используйте журналы потоков виртуальной сети для полного обзора трафика Журналы потоков виртуальной сети обеспечивают централизованную видимость трафика по всей вашей виртуальной сети и заменяют журналы потоков NSG для более широкого покрытия мониторинга. Дополнительные сведения см. в разделе "Журналы потоков виртуальной сети".

Логически сегментированные подсети

Виртуальные сети Azure похожи на локальные сети. Идея виртуальной сети Azure заключается в создании сети на основе одного частного IP-адреса, на котором можно разместить все виртуальные машины Azure. Частные IP-адреса доступны в диапазонах класса A (10.0.0.0/8), класса B (172.16.0.0/12) и класса C (192.168.0.0/16).

Ниже приведены рекомендации по логическому сегментированию подсетей:

  • Не задавайте правила разрешения с широкими диапазонами, например allow 0.0.0.0–255.255.255.255. Убедитесь, что процедуры устранения неполадок не поощряют или запрещают установку подобных правил. Эти разрешающие правила создают ложное чувство безопасности и часто обнаруживаются и используются красными командами.

  • Сегментируйте большее адресное пространство на подсети. Используйте принципы подсетей на основе CIDR для создания подсетей.

  • Создайте элементы управления доступом к сети между подсетями. Маршрутизация между подсетями происходит автоматически, и вам не нужно вручную настраивать таблицы маршрутизации. По умолчанию нет контроля доступа к сети между подсетями, которые вы создаёте в виртуальной сети Azure. Используйте группу сетевой безопасности для защиты от нежелательного трафика в подсети Azure. Группы безопасности сети (NSG) — это простые устройства проверки пакетов с отслеживанием состояния. Группы безопасности сети (NSG) используют подход на основе 5-элементного кортежа (исходный IP-адрес, исходный порт, IP-адрес назначения, порт назначения и протокол) для создания правил, разрешающих или запрещающих сетевой трафик. Вы разрешаете или отклоняете трафик из одного IP-адреса, из нескольких IP-адресов или из всей подсети и из нее.

При использовании групп безопасности сети для управления доступом к сети между подсетями можно поместить ресурсы, принадлежащие одной зоне безопасности или роли в собственных подсетях.

  • Избегайте небольших виртуальных сетей и подсетей для удобства и гибкости. Большинство организаций добавляют больше ресурсов, чем планировалось изначально, а перераспределение адресов требует много труда. Небольшие подсети дают лишь ограниченный выигрыш с точки зрения безопасности, а привязка группы сетевой безопасности к каждой подсети создаёт дополнительную нагрузку. Определите подсети широко, чтобы обеспечить гибкость для роста.

  • Упростить управление правилами группы сетевой безопасности, определяя группы безопасности приложений. Определите группу безопасности приложений для списков IP-адресов, которые, по вашему мнению, могут измениться в будущем или использоваться во многих группах сетевой безопасности. Чётко называйте группы безопасности приложений, чтобы другие понимали их содержание и назначение.

Внедрение подхода "Нулевое доверие"

Сети с периметровой моделью безопасности строятся на предположении, что все системы внутри сети являются доверенными. Но сегодняшние сотрудники получают доступ к ресурсам своей организации из любого места на различных устройствах и приложениях, что делает элементы управления безопасностью периметра неуместными. Политики управления доступом, которые сосредоточены только на том, кто может получить доступ к ресурсу, недостаточно. Чтобы обеспечить баланс между безопасностью и производительностью, администраторы безопасности также должны учитывать способ доступа к ресурсу.

Сети должны развиваться от традиционной защиты, так как они могут быть уязвимы для взломов: злоумышленник может взломать одну конечную точку в пределах доверенной границы, а затем быстро расширить контроль по всей сети. Сети нулевого доверия устраняют концепцию доверия на основе сетевого расположения в периметре. Вместо этого архитектуры Нулевого доверия используют заявления о доверии к устройствам и пользователям, чтобы ограничить доступ к данным и ресурсам организации. Для новых инициатив применяются подходы нулевого доверия, которые проверяют доверие во время доступа.

Ниже приведены рекомендации.

  • Обеспечьте условный доступ к ресурсам на основе устройства, идентификации, уверенности, местоположения сети и многого другого.Условный доступ Microsoft Entra помогает применять правильные методы контроля доступа, реализуя автоматизированные решения по контролю доступа на основе необходимых условий. Дополнительные сведения см. в статье "Управление доступом к управлению Azure с помощью условного доступа".

  • Включайте доступ к порту только после утверждения рабочего процесса. Используйте доступ к виртуальной машине just-in-time в Microsoft Defender для облака, чтобы заблокировать входящий трафик к вашим виртуальным машинам Azure, снижая риск атак и обеспечивая лёгкий доступ к виртуальным машинам при необходимости. Дополнительные сведения см. в разделе JIT-доступ к виртуальным машинам в Microsoft Defender для облака.

  • Используйте Бастион Azure для безопасного удалённого доступа к виртуальным машинам без раскрытия публичных IP-адресов и открытия входящих портов.Бастион Azure обеспечивает безопасное RDP/SSH подключение к вашим виртуальным машинам напрямую через портал Azure через TLS. Бастион Azure Developer SKU теперь доступен бесплатно более чем в 35 регионах Azure, что делает его идеальным для сценариев разработки и тестирования. Этот SKU устраняет необходимость в прыжковых приставках или доступе виртуальных машин к интернету, снижая поверхность атаки и упрощая административный доступ. Для производственных нагрузок обновитесь до Standard или Premium SKU для дополнительных функций, таких как масштабирование хостов и запись сессий. См. Быстрый старт: Подключение к службе Бастион Azure Developer, чтобы начать.

  • Предоставление временных разрешений на выполнение привилегированных задач. Эта практика предотвращает доступ злоумышленников или неавторизованным пользователям после истечения срока их разрешений. Предоставляйте доступ только тогда, когда он нужен пользователям. Используйте в Microsoft Entra управление привилегированными пользователями или в стороннем решении своевременный доступ для назначения разрешений на выполнение привилегированных задач.

Нулевое доверие — это следующая эволюция в сетевой безопасности. Состояние кибератак заставляет организации принимать подход "предполагать взлом", но этот подход не должен быть ограничивающим фактором. Сети нулевого доверия защищают корпоративные данные и ресурсы, обеспечивая тем, чтобы организации могли создавать современные рабочие места с помощью технологий, которые позволяют сотрудникам работать в любое время в любом месте.

Управление поведением маршрутизации

При установке виртуальной машины в виртуальную сеть Azure виртуальная машина может подключаться к любой другой виртуальной машине в той же виртуальной сети, даже если другие виртуальные машины находятся в разных подсетях. Стандартные системные маршруты делают такую связь возможной. Эти маршруты по умолчанию позволяют виртуальным машинам в одной виртуальной сети инициировать подключения друг к другу и через Интернет (только для исходящего подключения к Интернету).

Хотя стандартные системные маршруты полезны для многих сценариев развертывания, иногда хочется настроить конфигурацию маршрутизации под ваши развертывания. Вы можете настроить адрес следующего прыжка для достижения определенных назначений.

Настраивайте пользовательские маршруты при развертывании устройства безопасности для виртуальной сети. Эта рекомендация приводится далее, в разделе «защищайте критически важные ресурсы службы Azure только с помощью ваших виртуальных сетей».

Замечание

Определяемые пользователем маршруты не требуются, а системные маршруты по умолчанию обычно работают.

Использование устройств виртуальной сети

Группы безопасности сети и определяемая пользователем маршрутизация могут обеспечить определенную меру безопасности сети на уровнях сети и транспорта модели OSI. Но в некоторых ситуациях вы хотите или необходимо включить безопасность на высоких уровнях стека. В таких случаях разверните виртуальные сетевые устройства безопасности, предоставленные партнёрами Azure.

Сетевые устройства безопасности Azure могут обеспечить более высокую безопасность, чем предоставляемые средствами управления на уровне сети. К возможностям безопасности сети устройств безопасности виртуальной сети относятся следующие возможности:

  • Брандмауэр
  • Обнаружение и предотвращение вторжений
  • Управление уязвимостями
  • Управление приложениями
  • Обнаружение аномалий на основе сети
  • фильтрация интернет-трафика;
  • Антивирусная программа
  • Защита Botnet

Чтобы найти доступные устройства безопасности виртуальной сети Azure, перейдите в Azure Marketplace и найдите "безопасность" и "безопасность сети".

Развертывание сетей периметра для зон безопасности

Сеть периметра (также известная как DMZ) — это физический или логический сетевой сегмент, обеспечивающий дополнительный уровень безопасности между ресурсами и Интернетом. Специализированные устройства управления доступом к сети на границе периметра позволяют только необходимый трафик в вашу виртуальную сеть.

Сети периметра полезны, так как вы можете сосредоточить управление сетевым доступом, мониторинг, ведение журнала и отчеты на устройствах в пограничной виртуальной сети Azure. Сеть периметра обычно включает защиту распределенного типа "отказ в обслуживании" (DDoS), системы обнаружения вторжений и предотвращения вторжений (IDS/IPS), правила брандмауэра и политики, веб-фильтрацию, защиту от вредоносных программ сети и многое другое. Устройства безопасности сети сидят между Интернетом и виртуальной сетью Azure и имеют интерфейс в обеих сетях.

Хотя это базовая схема периметровой сети, существует множество других вариантов, таких как схема back-to-back, трёхканальное и многоканальное подключение.

Исходя из упомянутой ранее концепции "Никому не доверяй", рассмотрите возможность использования периметральной сети для всех высокобезопасных развертываний, чтобы повысить уровень сетевой безопасности и контроля доступа к ресурсам Azure. Вы можете использовать Azure или стороннее решение для обеспечения дополнительного уровня безопасности между ресурсами и Интернетом:

  • Собственные элементы управления Azure. Брандмауэр Azure и Брандмауэр веб-приложений Azure обеспечивают основные преимущества в области безопасности, включая полностью контролируемый межсетевой экран с отслеживанием состояния в виде службы, встроенную высокую доступность, практически неограниченную масштабируемость в облаке, фильтрацию FQDN, поддержку основных наборов правил OWASP, а также простоту настройки и конфигурирования.
  • Сторонние предложения. Выполните поиск в Azure Marketplace для брандмауэра следующего поколения (NGFW) и других сторонних предложений, которые предоставляют знакомые средства безопасности и расширенные уровни сетевой безопасности. Конфигурация может быть более сложной, но стороннее предложение может позволить использовать существующие возможности и наборы навыков.

Защита от атак DDoS

Защита от DDoS-атак помогает поддерживать доступность рабочих нагрузок, доступных из Интернета, снижая влияние объёмных и протокольных атак до того, как они смогут перегрузить ваши общедоступные конечные точки.

  • Включите защиту DDoS Network в виртуальных сетях с публичными ресурсами. Примените DDoS Network Protection к виртуальным сетям, содержащим ресурсы с общедоступными IP-адресами, чтобы критически важные нагрузки были защищены благодаря постоянной адаптивной настройке и реагированию. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.
  • Выберите план защиты от DDoS, который соответствует вашему публичному риску. Используйте DDoS Network Protection, когда нужно защитить несколько публичных IP-ресурсов в виртуальной сети, и рассмотрите DDoS IP Protection, когда нужна целевая защита для меньшего числа публичных IP-адресов. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.
  • Добавьте дополнительный уровень защиты от DDoS с помощью межсетевого экрана для веб-приложений. Объедините защиту от DDoS с Брандмауэр веб-приложений Azure для устранения объемных и протокольных атак на уровнях 3 и 4, а также для проверки веб-трафика уровня 7. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.
  • Используйте DDoS-диагностику и оповещения для реагирования на инциденты. Транслируйте DDoS-телеметрию на ваши инструменты мониторинга и настраивайте оповещения, чтобы ваша команда безопасности могла быстро расследовать атаки и подтвердить меры по их предотвращению. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.

Многие организации выбрали гибридный ИТ-маршрут. С гибридной ИТ-средой некоторые информационные ресурсы компании находятся в Azure, а другие остаются локальными. Во многих случаях некоторые компоненты службы выполняются в Azure, а другие компоненты остаются локальными.

В гибридном ИТ-сценарии обычно существует некоторый тип межсайтовых подключений. Кросс-локальные подключения позволяют компании подключать локальные сети к виртуальным сетям Azure. Доступны два решения для межсайтовых подключений:

  • VPN типа "сеть — сеть". Это надежная, надежная и установленная технология, но подключение происходит через Интернет. Пропускная способность ограничена не более 1,25 Гбит/с. VPN типа "сеть — сеть" является желательным вариантом в некоторых сценариях.
  • Azure ExpressRoute. Используйте ExpressRoute для вашего межпомещенного соединения. ExpressRoute помогает расширить ваши локальные сети в облако Microsoft через приватное соединение, обеспечиваемое провайдером подключения. С помощью ExpressRoute можно установить подключения к облачным службам Майкрософт, таким как Azure, Microsoft 365 и Dynamics 365. ExpressRoute — это выделенный канал WAN между вашим локальным расположением и поставщиком услуг хостинга Microsoft Exchange. Поскольку это телекоммуникационное соединение, ваши данные не проходят через интернет, поэтому они не подвергаются потенциальным рискам интернет-коммуникаций.

Расположение подключения ExpressRoute может повлиять на емкость брандмауэра, масштабируемость, надежность и видимость сетевого трафика. Определите, где завершать ExpressRoute в существующих (локальных) сетях. Вы можете:

  • Завершите работу за пределами брандмауэра (парадигма сети периметра). Используйте эту рекомендацию, если требуется видимость трафика, если необходимо продолжить существующую практику изоляции центров обработки данных или если вы используете исключительно ресурсы экстрасети в Azure.
  • Завершите работу внутри брандмауэра (парадигма расширения сети). Этот вариант является рекомендованным по умолчанию. Во всех остальных случаях рассматривайте Azure как другой дата-центр.

Оптимизация времени простоя и производительности

Если сервис не работает, вы не сможете получить доступ к информации. Если производительность настолько плоха, что данные недоступны, можно рассмотреть возможность недоступности данных. С точки зрения безопасности убедитесь, что ваши сервисы имеют оптимальное время безотказной работы и производительность.

Популярным и эффективным способом повышения доступности и производительности является балансировка нагрузки. Балансировка нагрузки распределяет сетевой трафик между серверами, входящими в состав сервиса. Например, используйте балансировку нагрузки для распределения трафика между несколькими фронтенд-веб-серверами, входящими в ваш сервис.

Такое распределение трафика увеличивает доступность, потому что если один из веб-серверов становится недоступным, балансировщик нагрузки прекращает отправку трафика на этот сервер и перенаправляет его на серверы, которые всё ещё находятся в сети. Балансировка нагрузки также помогает повысить производительность, так как нагрузки на процессор, сеть и память для обслуживания запросов распределяются по всем серверам с балансировкой нагрузки.

Используйте балансировку нагрузки, когда это возможно, в зависимости от ваших услуг. Ниже приведены сценарии на уровне виртуальной сети Azure и глобальном уровне, а также параметры балансировки нагрузки для каждого из них.

Сценарий: у вас есть приложение, которое:

  • Требуется, чтобы запросы из одного сеанса пользователя или клиента достигли той же серверной виртуальной машины. Примерами этого являются приложения корзины для покупок и веб-почтовые серверы.
  • Принимает только безопасное подключение, поэтому незашифрованное взаимодействие с сервером не является приемлемым вариантом.
  • Требуется, чтобы несколько HTTP-запросов на одной и той же длительной TCP-подключении были перенаправлены или сбалансированы по нагрузке на разные бекенд-серверы.

Параметр балансировки нагрузки: используйте шлюз приложений Azure, подсистему балансировки нагрузки веб-трафика HTTP. Шлюз приложений поддерживает сквозное шифрование TLS и завершение TLS на шлюзе. Таким образом, с веб-серверов можно снять нагрузку, связанную с шифрованием и расшифровкой, а трафик может передаваться к серверам бэкенда без шифрования, однако TLS от конца до конца остаётся более безопасным вариантом по умолчанию, если важна конфиденциальность на стороне бэкенда.

Сценарий. Необходимо сбалансировать входящие подключения из Интернета между серверами, расположенными в виртуальной сети Azure. Сценарии представляют собой ситуации, когда вы:

  • Имеют приложения без отслеживания состояния, принимаюющие входящие запросы из Интернета.
  • Не требуются липкие сеансы или разгрузка TLS. Сеансы привязки — это метод, используемый с балансировкой нагрузки приложений для достижения привязки к серверу.

Параметр балансировки нагрузки. Используйте портал Azure для создания внешней подсистемы балансировки нагрузки , которая распределяет входящие запросы на нескольких виртуальных машинах, чтобы обеспечить более высокий уровень доступности.

Сценарий: нужно балансировать нагрузку на подключения от виртуальных машин, которые не подключены к интернету. В большинстве случаев подключения, которые принимаются для балансировки нагрузки, инициируются устройствами в виртуальной сети Azure, такими как экземпляры SQL Server или внутренние веб-серверы. Параметр балансировки нагрузки: используйте портал Azure для создания внутренней подсистемы балансировки нагрузки , которая распределяет входящие запросы между несколькими виртуальными машинами, чтобы обеспечить более высокий уровень доступности.

Сценарий. Вам нужна глобальная балансировка нагрузки, так как вы:

  • Иметь облачное решение, широко распределённое по нескольким регионам и требующее максимально высокого уровня доступности (uptime).
  • Требуется высокий уровень времени простоя, чтобы убедиться, что служба доступна, даже если весь центр обработки данных становится недоступным.

Параметр балансировки нагрузки: используйте диспетчер трафика Azure. Диспетчер трафика позволяет сбалансировать подключения к службам в зависимости от расположения пользователя.

Например, если пользователь отправляет запрос в службу из ЕС, подключение направляется к вашим службам, расположенным в центре обработки данных ЕС. Эта часть глобальной балансировки нагрузки диспетчера трафика помогает повысить производительность, так как подключение к ближайшему центру обработки данных быстрее, чем подключение к центрам обработки данных, которые находятся далеко.

Отключите доступ к виртуальным машинам RDP и SSH

Вы можете связаться с виртуальными машинами Azure с помощью протокола удаленного рабочего стола (RDP) и протокола Secure Shell (SSH). Эти протоколы позволяют управлять виртуальными машинами из удалённых местоположений и являются стандартом в вычислительных системах центра обработки данных.

Потенциальная проблема безопасности использования этих протоколов в Интернете заключается в том, что злоумышленники могут использовать методы перебора, чтобы получить доступ к виртуальным машинам Azure. После получения доступа злоумышленники могут использовать виртуальную машину в качестве точки запуска для компрометации других компьютеров в виртуальной сети или даже атаковать сетевые устройства за пределами Azure.

Отключите прямой доступ по RDP и SSH к вашим виртуальным машинам Azure из интернета. После отключения прямого доступа к RDP и SSH из интернета используйте другие варианты доступа к этим виртуальным машинам для удалённого управления.

Сценарий. Включение подключения одного пользователя к виртуальной сети Azure через Интернет. Вариант. VPN типа "точка — сеть" — это еще один термин для подключения VPN-клиента или сервера удаленного доступа. После установления point-to-site соединения пользователь может использовать RDP или SSH для подключения к любым виртуальным машинам, расположенным в виртуальной сети Azure, к которым подключён через point-to-site VPN. Это соединение предполагает, что пользователь уполномочен на доступ к этим виртуальным машинам.

VPN типа "точка — сеть" является более безопасным, чем прямые подключения RDP или SSH, так как пользователь должен пройти проверку подлинности дважды перед подключением к виртуальной машине. Во-первых, пользователю необходимо пройти проверку подлинности (и авторизовать), чтобы установить VPN-подключение типа "точка — сеть". Во-вторых, пользователю необходимо пройти проверку подлинности (и авторизовать) для установки сеанса RDP или SSH.

Сценарий. Включение подключения пользователей в локальной сети к виртуальным машинам в виртуальной сети Azure. Вариант. VPN типа "сеть — сеть " подключает всю сеть к другой сети через Интернет. Vpn типа "сеть — сеть" можно использовать для подключения локальной сети к виртуальной сети Azure. Пользователи локальной сети подключаются с помощью протокола RDP или SSH через VPN-подключение типа "сеть — сеть". Вам не нужно разрешать прямой доступ по протоколу RDP или SSH через Интернет.

Сценарий. Используйте выделенную глобальную сеть для предоставления функциональных возможностей, аналогичных VPN типа "сеть — сеть". Параметр: Использовать ExpressRoute. ExpressRoute предоставляет функционал, схожий с VPN между сайтами. Основными отличиями являются:

  • Ссылка на выделенную глобальную сеть не проходит через Интернет.
  • Выделенные каналы глобальной сети обычно являются более стабильными и работают лучше.

Защищайте критические ресурсы сервиса Azure только из виртуальных сетей

Используйте Приватный канал Azure для доступа к сервисам Azure PaaS, таким как служба хранилища Azure и SQL Database, через частную конечную точку вашей виртуальной сети. Частные конечные точки ограничивают доступ к критически важным ресурсам Azure для виртуальных сетей. Трафик, поступающий из виртуальной сети в службу Azure, всегда остается в магистральной сети Microsoft Azure. Подключение вашей виртуальной сети к публичному интернету больше не требуется для использования сервисов Azure PaaS.

Приватный канал Azure обеспечивает следующие преимущества:

  • Улучшите безопасность ресурсов Azure сервиса. Используя Приватный канал Azure, вы можете защитить ресурсы сервиса Azure в своей виртуальной сети, используя частные конечные точки. Обеспечение ресурсов безопасности на частном конечном устройстве в виртуальной сети повышает безопасность, убирая доступ к ресурсам в публичный интернет и разрешая трафик только с частных конечных точек вашей виртуальной сети.
  • Приватный доступ к ресурсам Azure service на платформе Azure. Подключите вашу виртуальную сеть к сервисам в Azure, используя приватные конечные устройства. Вам не нужен публичный IP-адрес. Платформа Приватный канал обрабатывает подключение между потребителями и службами через магистральную сеть Azure.
  • Доступ к сервисам из локальных и пиринговых сетей. Получайте доступ к службам, работающим в Azure, из локальной инфраструктуры через частный пиринг ExpressRoute, VPN-туннели и сопряжённые виртуальные сети с помощью частных конечных точек. Вам не нужно настраивать ExpressRoute Microsoft пиринг или проходить через Интернет для доступа к службе. Приватный канал обеспечивает безопасный способ переносить рабочие нагрузки в Azure.
  • Защитите от утечки данных. Частная конечная точка сопоставляется с экземпляром ресурса PaaS, а не со всей службой. Потребители могут подключаться только к конкретному ресурсу, а доступ к любому другому ресурсу в службе заблокирован. Такое отображение обеспечивает защиту от риска утечки данных.
  • Расширить частный доступ между регионами. Подключайтесь приватно к сервисам, работающим в других регионах. Виртуальная сеть потребителя может находиться в регионе А и подключаться к службам в регионе B.
  • Упростить развертывание и эксплуатацию частных конечных точек. Вам больше не нужны зарезервированные публичные IP-адреса в виртуальных сетях для защиты ресурсов Azure через IP-файрвол. Для настройки частных конечных устройств не нужны NAT или шлюзы. Приватные конечные точки настраиваются через простой рабочий процесс, а на стороне сервиса вы также можете легко управлять запросами на подключение на вашем ресурсе Azure. Приватный канал Azure работает для пользователей и сервисов, принадлежащих различным арендаторам Microsoft Entra.
  • Отключите доступ к публичной сети после включения частных конечных точек. Если сервис поддерживает это, отключите доступ к публичной сети после проверки подключения к частной конечной точке, чтобы ресурс принимал трафик только через одобренные частные пути. Дополнительные сведения см. в разделе Приватный канал Azure.
  • Проектируйте частные DNS-зоны для каждого сервиса. Используйте рекомендуемую приватную DNS-зону для каждого сервиса Azure и свяжите эту зону с виртуальными сетями, где размещены ваши приватные конечные устройства, чтобы разрешение имён оставалось неизменным. Дополнительные сведения см. в разделе "Значения частной зоны DNS частной конечной точки Azure".
  • Применяйте NSG к частным подсетям конечных точек там, где они поддерживаются. Включить сетевые политики для частных конечных точек и использовать NSG в хостинговой подсети для обеспечения соблюдения требований по фильтрации с востока на запад и входящем направлении для поддерживаемых сценариев. Дополнительные сведения см. в разделе "Управление политиками сети для частных конечных точек".
  • Используйте Network Security Perimeter для управляемой изоляции сети. Оцените Network Security Perimeter, когда вам нужна новая управляемая граница изоляции для ресурсов PaaS, которая снижает публичное воздействие без использования ограничений, основанных на IP. Дополнительные сведения см. в концепциях периметра безопасности сети.

Дополнительные сведения о частных конечных точках и Azure службах и регионах, доступных для частных конечных точек, см. в Приватный канал Azure.

Дальнейшие шаги