Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
В этой статье содержатся пошаговые инструкции по включению сетевой безопасности ресурсов хранилища, интегрированных с соединителем хранилища Azure. Azure периметр безопасности сети (NSP) — это Azure собственная функция, которая создает логическую границу изоляции для ресурсов PaaS. Связав такие ресурсы, как учетные записи хранения или базы данных, с NSP, вы можете централизованно управлять сетевым доступом с помощью упрощенного набора правил. Дополнительные сведения см. в статье Основные понятия периметра безопасности сети.
Предварительные условия
Прежде чем начать, у вас должны быть уже развернуты и настроены следующие ресурсы соединителя служба хранилища Azure:
- служба хранилища Azure account: Аккаунт хранения, интегрированный с вашим коннектором служба хранилища Azure.
- служба хранилища Azure queue: Очередь, получающая уведомления о событии создания blob.
- Тема системы Event Grid: Тема системы на аккаунте хранения, которая транслирует события создания blob в очередь хранилища.
Если эти ресурсы еще не созданы, см. статью "Настройка соединителя служба хранилища Azure для потоковой передачи журналов в Microsoft Sentinel".
Чтобы завершить эту настройку, убедитесь, что у вас есть следующие разрешения:
- Владелец подписки или Участник может создавать ресурсы периметра сетевой безопасности.
- Соавтор учетной записи хранения, чтобы связать учетную запись хранения с NSP.
- Администратор доступа пользователей к учетной записи хранения или владелец для назначения ролей RBAC управляемому удостоверению Event Grid.
- Участник Event Grid для включения управляемого удостоверения личности и управления подписками на события.
Включение сетевой безопасности
Чтобы обеспечить безопасность сети для ресурсов хранилища, интегрированных с соединителем хранилища Azure, создайте периметр сетевой безопасности (NSP), свяжите с ним учетную запись хранения и настройте правила, разрешая трафик из Сетки событий и других необходимых источников при блокировании несанкционированного доступа. Выполните следующие действия, чтобы завершить настройку периметра безопасности сети для учетной записи хранения.
Создание периметра безопасности сети
Чтобы создать периметр безопасности сети на портале Azure, выполните следующие действия.
В портале Azure найдите Network Security Perimeters.
Нажмите Создать.
Выберите подписку и группу ресурсов.
Введите имя, например
storageblob-connectors-nspВыберите регион. Регион должен быть тем же регионом, что и учетная запись хранения.
Введите имя профиля или примите значение по умолчанию. Профиль определяет набор правил, применяемых к связанным ресурсам. В одном NSP можно использовать несколько профилей, чтобы при необходимости применять разные правила к разным ресурсам.
Выберите Проверить и создать, а затем выберите Создать.
Связывание учетной записи хранения с периметром безопасности сети
Чтобы связать учетную запись хранения с периметром безопасности сети, выполните следующие действия.
Откройте только что созданный ресурс периметра сетевой безопасности в портале Azure.
Выберите Профили, а затем выберите имя профиля, которое вы использовали при создании ресурса NSP.
Выберите Связанные ресурсы.
Нажмите Добавить.
Найдите и добавьте учетную запись хранения, а затем нажмите кнопку Выбрать.
Выберите Сопоставить.
Режим доступа по умолчанию имеет значение Переход , что позволяет проверить конфигурацию перед применением ограничений.
Включить системно назначенное удостоверение для системной темы Event Grid
Чтобы включить назначаемое системой управляемое удостоверение в системном разделе сетки событий, выполните следующие действия.
Из учетной записи хранения перейдите на вкладку События .
Выберите системную тему, которая используется для потоковой передачи событий создания BLOB-объектов в очередь хранилища.
Выберите Идентификация.
На вкладке Назначено системой задайте для свойства Состояние значение Вкл.
Выберите Сохранить, затем скопируйте Object ID управляемой идентичности. Этот идентификатор объекта понадобится при назначении роли Storage Queue Data Message Sender в следующем разделе.
Предоставление разрешений RBAC в очереди хранилища
Чтобы предоставить управляемому удостоверению системной темы Event Grid разрешение на отправку сообщений в очередь хранилища, выполните следующие действия:
- Перейдите к учетной записи хранения.
- Выберите контроль доступа (IAM).
- Нажмите Добавить.
- Найдите и выберите роль Отправитель сообщений данных очереди хранилища (область: учетная запись хранения).
- Перейдите на вкладку Участники , а затем Выберите участников.
- В области Выбор участников вставьте идентификатор объекта управляемого удостоверения, назначенного системой, для системной темы Event Grid.
- Выберите управляемую идентификацию, а затем выберите Выбрать.
- Выберите Проверить и назначить , чтобы завершить назначение роли.
Включите управляемое удостоверение для подписки на события
Чтобы включить управляемую идентичность для подписки на события, выполните следующие действия:
- Откройте системный раздел Сетки событий.
- Выберите подписку на события, нацеленную на очередь.
- Перейдите на вкладку Дополнительные параметры .
- Задайте для параметра Тип управляемого удостоверения значение Назначаемое системой.
- Выберите Сохранить.
- Просмотрите метрики подписки Event Grid, чтобы убедиться, что после этого обновления сообщения успешно публикуются в очередь хранилища.
Настройка правил входящего доступа в профиле периметра безопасности сети
Следующие правила необходимы для того, чтобы сетка событий доставляла сообщения в учетную запись хранения при блокировке несанкционированного доступа. В зависимости от системы, отправляющей данные в учетную запись хранения или доступа к ресурсам хранилища, может потребоваться добавить дополнительные правила для входящего трафика. Проанализируйте свой сценарий и шаблоны трафика, чтобы определить, нужны ли вам только необходимые правила Event Grid или дополнительные входящие правила NSP, и предусмотрите время на распространение правил.
Правило 1. Разрешить подписку (доставка Сетки событий)
Доставка Сетки событий не происходит из фиксированных общедоступных IP-адресов. NSP проверяет доставку с помощью удостоверения подписки.
Перейдите в раздел Периметр безопасности сети и выберите свой NSP.
Выберите Профили , а затем выберите профиль, связанный с вашей учетной записью хранения.
Выберите Правила входящего доступа , а затем нажмите кнопку Добавить.
Введите имя Правила; например,
Allow-Subscription.Выберите Подписка в раскрывающемся списке Тип источника .
Выберите подписку в раскрывающемся списке Разрешенные источники .
Нажмите кнопку Добавить , чтобы создать правило.
Примечание.
После создания правила могут появиться в списке только через несколько минут.
Правило 2. Разрешить диапазоны IP-адресов службы scuba
Создайте входящее правило, позволяющее использовать диапазоны IP-адресов службы подводного плавания, необходимые для этого сценария.
Создайте второе правило входящего доступа.
Введите имя Правила; например,
Allow-Scuba.Выберите Диапазоны IP-адресов в раскрывающемся списке Тип источника .
Откройте страницу JSON-файлы с тегами служб Azure для скачивания.
Выберите облако; например, Azure Public.
Нажмите кнопку Скачать и откройте скачанный файл, чтобы получить список диапазонов IP-адресов.
ScubaНайдите тег службы и скопируйте связанные диапазоны IPv4.Важно!
Удалите кавычки из диапазонов IP-адресов и убедитесь, что в последней записи нет конечных запятых, прежде чем вставить их в поле Разрешенные источники . Диапазоны тегов служб со временем обновляются; регулярно обновляйте их, чтобы правила оставались актуальными.
Вставьте диапазоны IPv4 в поле Разрешенные источники после удаления кавычек и конечных запятых.
Нажмите кнопку Добавить , чтобы создать правило.
Проверка и принудительное применение
После настройки правил отслеживайте журналы диагностики для периметра безопасности сети, чтобы убедиться, что разрешен допустимый трафик и нет сбоев. Убедившись, что правила корректно пропускают необходимый трафик, можно переключиться с переходного режима на принудительный, чтобы заблокировать несанкционированный доступ.
Режим перехода
Включите диагностические журналы периметра сетевой безопасности и изучите собранную телеметрию, чтобы проверить шаблоны обмена данными перед принудительным применением. Дополнительные сведения см. в разделе Журналы диагностики для периметра безопасности сети.
Применить режим принудительного применения
После успешной проверки задайте для режима доступа значение Принудительно , как показано ниже.
На странице Периметр безопасности сети в разделе Параметры выберите Связанные ресурсы.
Выберите учетную запись хранения.
Выберите Изменить режим доступа.
Выберите Принудительно, а затем Сохранить.
Проверка после принудительного применения
После установки режима доступа NSP в значение "Принудительно" отслеживайте среду для любого заблокированного трафика, который может указывать на неправильные конфигурации. Убедитесь, что конфигурация Event Grid не была затронута, просмотрев метрики подписки на системную тему Event Grid.
Используйте журналы диагностики для изучения и устранения возникающих проблем. Проверьте метрики в учетной записи хранения (вход в очередь и ошибки) и Сетке событий (успешность доставки), чтобы проверить наличие ошибок. Если возникают сбои, выполните откат к режиму перехода и повторите проверку, используя журналы диагностики.
Задать защиту периметром для учетной записи хранения (необязательно)
Установка значения Защищено периметром для учетной записи хранения гарантирует, что весь трафик к учетной записи хранения проверяется на соответствие правилам периметра сетевой безопасности и что доступ через общедоступную сеть блокируется.
- Перейдите к учетной записи хранения.
- В разделе Безопасность и сеть выберите Сеть.
- В разделе Доступ к общедоступной сети выберите Управление.
- Установите Защищено периметром (наиболее ограниченный).
- Выберите Сохранить.