تمكين أمان الشبكة لموصلات الكائن الثنائي كبير الحجم للتخزين Azure

نظرة عامة

توفر هذه المقالة إرشادات خطوة بخطوة حول كيفية تمكين أمان الشبكة على موارد التخزين المتكاملة مع موصل تخزين Azure. Azure محيط أمان الشبكة (NSP) هي ميزة Azure أصلية تنشئ حدود عزل منطقية لموارد PaaS الخاصة بك. من خلال ربط موارد مثل حسابات التخزين أو قواعد البيانات مع NSP، يمكنك إدارة الوصول إلى الشبكة مركزيا باستخدام مجموعة قواعد مبسطة. لمزيد من المعلومات، راجع مفاهيم محيط أمان الشبكة.

المتطلبات الأساسية

قبل البدء، يجب أن يكون لديك موارد موصل تخزين Azure التالية منشورة ومكونة بالفعل:

  • حساب تخزين Azure: حساب التخزين المدمج مع موصل تخزين Azure الخاص بك.
  • تخزين Azure queue: الطابور الذي يستقبل إشعارات حدث إنشاء blob.
  • موضوع نظام شبكة الأحداث: موضوع النظام على حساب التخزين الذي يبث أحداث إنشاء الكتلة إلى قائمة التخزين.

إذا لم تكن قد أنشأت هذه الموارد بعد، فشاهد إعداد موصل تخزين Azure لدفق السجلات إلى Microsoft Sentinel.

لإكمال هذا الإعداد، تأكد من أن لديك الأذونات التالية:

  • مالك الاشتراك أو المساهم لإنشاء موارد محيط أمان الشبكة.
  • مساهم حساب التخزين لإقران حساب التخزين ب NSP.
  • مسؤول وصول مستخدم حساب التخزين أو المالك لتعيين أدوار التحكم في الوصول استنادا إلى الدور إلى الهوية المدارة لشبكة الأحداث.
  • مساهم شبكة الأحداث لتمكين الهوية المدارة وإدارة اشتراكات الأحداث.

تمكين أمان الشبكة

لتمكين أمان الشبكة على موارد التخزين المدمجة مع موصل تخزين Azure، قم بإنشاء محيط أمان الشبكة (NSP)، وربط حساب التخزين به، وتكوين القواعد للسماح بنسبة استخدام الشبكة من شبكة الأحداث والمصادر المطلوبة الأخرى أثناء حظر الوصول غير المصرح به. استخدم الخطوات التالية لإكمال تكوين Network Security Perimeter لحساب التخزين.

إنشاء محيط أمان الشبكة

لإنشاء محيط أمان الشبكة في مدخل Azure، قم بتنفيذ الخطوات التالية:

  1. في مدخل Azure، ابحث عن Network Security Perimeters

  2. حدد إنشاء.

  3. حدد مجموعة الاشتراكوالموارد.

  4. أدخل Name، على سبيل المثال storageblob-connectors-nsp

  5. حدد منطقة. يجب أن تكون المنطقة هي نفس المنطقة مثل حساب التخزين.

  6. أدخل اسم ملف تعريف أو اقبل الإعداد الافتراضي. يحدد ملف التعريف مجموعة القواعد التي يتم تطبيقها على الموارد المقترنة. يمكنك الحصول على ملفات تعريف متعددة داخل NSP واحد لتطبيق قواعد مختلفة على موارد مختلفة إذا لزم الأمر.

  7. حدد Review + create، ثم حدد Create.

    لقطة شاشة توضح إنشاء Network Security Perimeter في مدخل Azure.

إقران حساب التخزين بمحيط أمان الشبكة

لربط حساب التخزين بمحيط أمان الشبكة، قم بتنفيذ الخطوات التالية:

  1. افتح مورد Network Security Perimeter الذي تم إنشاؤه حديثا في مدخل Azure.

  2. حدد ملفات التعريف، ثم حدد اسم ملف التعريف الذي استخدمته عند إنشاء مورد NSP.

  3. حدد الموارد المقترنة.

  4. حدد إضافة.

  5. ابحث عن حساب التخزين وأضفه، ثم حدد تحديد.

  6. حدد Associate.

يتم تعيين وضع الوصول إلى الانتقال بشكل افتراضي، مما يسمح لك بالتحقق من صحة التكوين قبل فرض القيود.

لقطة شاشة توضح كيفية إقران حساب تخزين بمحيط أمان الشبكة في مدخل Azure.

تمكين الهوية System-Assigned على موضوع نظام شبكة الأحداث

لتمكين هوية مدارة معينة من قبل النظام في موضوع نظام شبكة الأحداث، قم بتنفيذ الخطوات التالية:

  1. من حساب التخزين الخاص بك، انتقل إلى علامة التبويب الأحداث .

  2. حدد موضوع النظام المستخدم لدفق أحداث إنشاء كائن ثنائي كبير الحجم إلى قائمة انتظار التخزين.

    لقطة شاشة تعرض علامة التبويب Event لحسابات التخزين في مدخل Azure.

  3. حدد Identity.

  4. في علامة التبويب System assigned ، قم بتعيين Status إلى On.

  5. اختر الحفظ، ثم انسخ معرف الكائن الخاص بالهوية المدارة. تحتاج إلى معرف الكائن هذا عند تعيين دور مرسل رسالة بيانات قائمة انتظار التخزين في القسم التالي.

    لقطة شاشة توضح إنشاء هوية مدارة لموضوع نظام شبكة الأحداث في مدخل Azure.

منح أذونات التحكم في الوصول استنادا إلى الدور في قائمة انتظار التخزين

لمنح موضوع نظام شبكة الأحداث إذن الهوية المدارة لإرسال رسائل إلى قائمة انتظار التخزين، قم بتنفيذ الخطوات التالية:

  1. انتقل إلى حساب التخزين الخاص بك.
  2. حدد Access Control (IAM).
  3. حدد إضافة.
  4. ابحث عن دور مرسل رسالة بيانات قائمة انتظار التخزين وحدده (النطاق: حساب التخزين).
  5. حدد علامة التبويب الأعضاء ثم حدد الأعضاء.
  6. في جزء تحديد الأعضاء ، الصق معرف الكائن للهوية المدارة المعينة من قبل النظام لموضوع نظام شبكة الأحداث.
  7. حدد الهوية المدارة ثم حدد Select.
  8. حدد Review + assign لإكمال تعيين الدور. لقطة شاشة تعرض تعيين دور مرسل رسائل بيانات قائمة انتظار التخزين إلى هوية مدارة في مدخل Azure.

تمكين الهوية المدارة على اشتراك الحدث

لتمكين الهوية المدارة في اشتراك الحدث، قم بتنفيذ الخطوات التالية:

  1. افتح موضوع نظام شبكة الأحداث.
  2. حدد اشتراك الحدث الذي يستهدف قائمة الانتظار.
  3. حدد علامة التبويب إعدادات إضافية .
  4. تعيين نوع الهوية المدارة إلى النظام المعين.
  5. حدد حفظ.
  6. راجع مقاييس اشتراك Event Grid للتحقق من صحة الرسائل التي تم نشرها بنجاح في قائمة انتظار التخزين بعد هذا التحديث.

لقطة شاشة توضح تمكين الهوية المدارة لاشتراك Event Grid في مدخل Azure.

تكوين قواعد الوصول الوارد على ملف تعريف محيط أمان الشبكة

القواعد التالية مطلوبة للسماح لشبكة الأحداث بتسليم الرسائل إلى حساب التخزين أثناء حظر الوصول غير المصرح به. اعتمادا على النظام الذي يرسل البيانات إلى حساب التخزين أو الوصول إلى موارد التخزين، قد تحتاج إلى إضافة قواعد واردة إضافية. راجع السيناريو وأنماط حركة المرور لتحديد ما إذا كنت تحتاج فقط إلى قواعد شبكة الأحداث المطلوبة أو قواعد NSP الواردة الإضافية، والسماح بوقت نشر القاعدة.

القاعدة 1: السماح بالاشتراك (تسليم شبكة الأحداث)

لا ينشأ تسليم Event Grid من عناوين IP العامة الثابتة. يتحقق NSP من التسليم باستخدام هوية الاشتراك.

  1. انتقل إلى Network Security Perimeter وحدد NSP الخاص بك.

  2. حدد ملفات التعريف ثم حدد ملف التعريف المقترن بحساب التخزين الخاص بك.

  3. حدد Inbound access rules ثم حدد Add.

    لقطة شاشة تعرض صفحة قواعد الوصول الواردة في مدخل Azure.

  4. أدخل اسم القاعدة؛ على سبيل المثال، Allow-Subscription.

  5. حدد Subscription من القائمة المنسدلة Source type .

  6. حدد اشتراكك من القائمة المنسدلة المصادر المسموح بها .

  7. حدد Add لإنشاء القاعدة.

    لقطة شاشة تعرض إنشاء قاعدة وصول واردة للسماح باشتراك في مدخل Azure.

ملاحظة

قد تستغرق القواعد بضع دقائق لتظهر في القائمة بعد الإنشاء.

القاعدة 2: السماح لنطاقات IP لخدمة Scuba

أنشئ قاعدة واردة تسمح لنطاقات IP المطلوبة لخدمة سكوبا لهذا السيناريو.

  1. إنشاء قواعد وصول واردة ثانية.

  2. أدخل اسم القاعدة؛ على سبيل المثال، Allow-Scuba.

  3. حدد نطاقات عناوين IP من القائمة المنسدلة نوع المصدر .

  4. افتح صفحة Download Azure service tags JSON files.

  5. اختر السحابة الخاصة بك؛ على سبيل المثال، Azure Public.

  6. حدد الزر Download وافتح الملف الذي تم تنزيله للحصول على قائمة نطاقات IP.

  7. ابحث عن Scuba علامة الخدمة وانسخ نطاقات IPv4 المقترنة.

    هام

    قم بإزالة علامات الاقتباس من نطاقات IP وتأكد من عدم وجود فاصلة لاحقة في الإدخال الأخير قبل لصقها في حقل المصادر المسموح بها . يتم تحديث نطاقات علامات الخدمة بمرور الوقت؛ قم بالتحديث بانتظام للحفاظ على تحديث القواعد.

  8. الصق نطاقات IPv4 في حقل المصادر المسموح بها بعد إزالة أي علامات اقتباس وفواصل لاحقة.

  9. حدد Add لإنشاء القاعدة.

    لقطة شاشة تعرض جزءا من ملف ServiceTags_Public.json مع تمييز علامة خدمة Scuba ونطاقات IPv4.

التحقق من الصحة وفرض

بعد تكوين القواعد، راقب سجلات التشخيص لمحيط أمان الشبكة للتحقق من أن نسبة استخدام الشبكة المشروعة مسموح بها ولا توجد أي اضطرابات. بمجرد التأكد من أن القواعد تسمح بشكل صحيح بنسبة استخدام الشبكة الضرورية، يمكنك التبديل من وضع الانتقال إلى الوضع المفروض لحظر الوصول غير المصرح به.

وضع الانتقال

قم بتمكين سجلات تشخيص Network Security Perimeter ومراجعة بيانات تتبع الاستخدام المجمعة للتحقق من صحة أنماط الاتصال قبل الإنفاذ. لمزيد من المعلومات، راجع سجلات التشخيص لمحيط أمان الشبكة.

تطبيق وضع الإنفاذ

بمجرد نجاح التحقق من الصحة، قم بتعيين وضع الوصول إلى فرض كما يلي:

  1. من صفحة Network Security Perimeter، ضمن Settings، حدد Associated resources.

  2. حدد حساب التخزين.

  3. حدد تغيير وضع الوصول.

  4. حدد فرض ثم حفظ.

    لقطة شاشة توضح كيفية تغيير وضع الوصول لحساب تخزين مقترن بمحيط أمان الشبكة في مدخل Azure.

التحقق من صحة ما بعد الإنفاذ

بعد تعيين وضع الوصول إلى NSP إلى فرض، راقب البيئة عن كثب لأي حركة مرور محظورة قد تشير إلى تكوينات خاطئة. لا يتأثر التحقق من صحة تكوين Event Grid من خلال مراجعة مقاييس اشتراك موضوع نظام Event Grid.

استخدم سجلات التشخيص للتحقيق في أي مشكلات تنشأ وحلها. راجع المقاييس على حساب التخزين (دخول قائمة الانتظار والأخطاء) وشبكة الأحداث (نجاح التسليم) للتحقق من صحة أي أخطاء. العودة إلى وضع الانتقال إذا واجهت أي انقطاع وكررت التحقيق باستخدام سجلات التشخيص.

تعيين Secured by Perimeter على حساب التخزين (اختياري)

يضمن تعيين حساب التخزين إلى Secured by Perimeter تقييم جميع نسبة استخدام الشبكة إلى حساب التخزين مقابل قواعد Network Security Perimeter ويحظر الوصول إلى الشبكة العامة.

  1. انتقل إلى حساب التخزين الخاص بك.
  2. ضمن Security + networking، حدد Networking.
  3. ضمن الوصول إلى الشبكة العامة، حدد إدارة.
  4. قم بتعيين Secured by Perimeter (الأكثر تقييدا) .
  5. حدد حفظ.

لقطة شاشة توضح كيفية تعيين حساب تخزين إلى