Zabránění v autorizaci pomocí sdíleného klíče u účtu služby Azure Storage

Každý zabezpečený požadavek na účet služby Azure Storage musí být autorizovaný. Ve výchozím nastavení je možné žádosti autorizovat pomocí přihlašovacích údajů Microsoft Entra nebo pomocí přístupového klíče účtu pro autorizaci sdíleného klíče. Z těchto dvou typů autorizace poskytuje Microsoft Entra ID vynikající zabezpečení a snadné použití prostřednictvím sdíleného klíče a doporučuje ho Microsoft. Pokud chcete vyžadovat, aby klienti k autorizaci požadavků používali ID Microsoft Entra, můžete zakázat požadavky na účet úložiště, který má oprávnění ke sdílenému klíči.

Když zakážete autorizaci sdíleného klíče pro účet úložiště, Azure Storage odmítne všechny následné požadavky na tento účet, které jsou autorizované pomocí přístupových klíčů účtu. Uspějí pouze zabezpečené požadavky autorizované pomocí Microsoft Entra ID. Další informace o použití Microsoft Entra ID naleznete v tématu Autorizace přístupu k datům ve službě Azure Storage.

Vlastnost AllowSharedKeyAccess účtu úložiště není ve výchozím nastavení nastavená a nevrací hodnotu, dokud ji explicitně nenastavíte. Účet úložiště povoluje požadavky, které jsou autorizované pomocí sdíleného klíče, pokud je hodnota vlastnosti null nebo pokud je pravdivá.

Tento článek popisuje, jak pomocí architektury DRAG (Detection-Remediation-Audit-Governance) nepřetržitě spravovat autorizaci sdíleného klíče pro váš účet úložiště.

Požadavky

Před zakázáním přístupu ke sdílenému klíči u některého z vašich účtů úložiště:

Vysvětlení, jak zákaz sdíleného klíče ovlivňuje tokeny SAS

Když zakážete přístup ke sdílenému klíči pro úložný účet, Azure Storage zpracovává SAS tokeny na základě typu SAS a služby, na kterou požadavek cílí. Následující tabulka ukazuje, jak je každý typ SAS autorizován a jak Azure Storage zpracovává tento SAS, když je vlastnost AllowSharedKeyAccess pro úložný účet nepravdivá.

Typ SAS Typ autorizace Chování, když je AllowSharedKeyAccess nastaveno na nepravdu
Delegace uživatele SAS (pouze Blob Storage) Microsoft Entra ID Žádost je povolená. Microsoft doporučuje, abyste pokud možno používali delegovaný uživatelský SAS kvůli vyššímu zabezpečení.
Služby SAS Sdílený klíč Požadavek je odepřen pro všechny služby Azure Storage.
Účet SAS Sdílený klíč Požadavek je odepřen pro všechny služby Azure Storage.

Metriky Azure a protokolování ve službě Azure Monitor nerozlišují mezi různými typy sdílených přístupových podpisů. Filtr SAS v Průzkumníku metrik Azure a pole SAS v protokolování Azure Storage ve službě Azure Monitor obě žádosti o sestavy, které jsou autorizované s libovolným typem SAS. Různé typy sdílených přístupových podpisů jsou ale autorizované odlišně a chovají se odlišně, pokud je přístup ke sdílenému klíči zakázán:

  • Servisní SAS token nebo účetní SAS token je autorizován pomocí sdíleného klíče a není povolen na požadavek na Blob Storage, pokud je vlastnost AllowSharedKeyAccess nastavena na false.
  • SAS delegovaný uživatelem je autorizován pomocí Microsoft Entra ID a je povolen v požadavku na Blob Storage, pokud je vlastnost AllowSharedKeyAccess nastavena na false.

Když vyhodnocujete provoz ve svém účtu úložiště, můžou metriky a protokoly, jak jsou popsány v části Detekce typu autorizace používané klientskými aplikacemi, zahrnovat požadavky vytvořené pomocí delegovaného SAS uživatele.

Další informace o sdílených přístupových podpisech najdete v tématu Udělení omezeného přístupu k prostředkům Azure Storage pomocí sdílených přístupových podpisů (SAS).

Zvažte kompatibilitu s dalšími nástroji a službami Azure.

Řada služeb Azure používá ke komunikaci se službou Azure Storage autorizaci pomocí sdíleného klíče. Pokud nepovolíte autorizaci sdíleného klíče pro úložný účet, tyto služby nemohou v tomto účtu přistupovat k datům a vaše aplikace mohou přestat fungovat.

Některé nástroje Azure nabízejí možnost používat autorizaci Microsoft Entra pro přístup ke službě Azure Storage. V následující tabulce jsou uvedeny některé oblíbené nástroje Azure a poznámky, jestli můžou k autorizaci požadavků do Azure Storage použít MICROSOFT Entra ID.

Nástroj Azure Autorizace Microsoft Entra do Služby Azure Storage
Azure Portal Podporován. Informace o autorizaci pomocí účtu Microsoft Entra z webu Azure Portal najdete v tématu Volba způsobu autorizace přístupu k datům objektů blob na webu Azure Portal.
AzCopy Podporuje se pro Službu Blob Storage. Informace o autorizaci operací AzCopy najdete v tématu Volba způsobu zadání přihlašovacích údajů pro autorizaci v dokumentaci k AzCopy.
Průzkumník služby Azure Storage Podporuje se pro Blob Storage, Queue Storage, Table Storage a Azure Data Lake Storage. Přístup k Úložišti souborů není podporován pomocí rozhraní Microsoft Entra ID. Nezapomeňte vybrat správného tenanta Microsoft Entra. Další informace najdete v tématu Začínáme s Průzkumníkem úložiště
Azure PowerShell Podporován. Informace o tom, jak autorizovat příkazy PowerShell pro operace s objekty blob nebo frontami pomocí ID Microsoft Entra, najdete v tématu Spuštění příkazů PowerShellu s přihlašovacími údaji Microsoft Entra pro přístup k datům objektů blob nebo Spuštění příkazů PowerShellu s přihlašovacími údaji Microsoft Entra pro přístup k datům fronty.
Azure CLI Podporován. Informace o autorizaci příkazů Azure CLI s ID Microsoft Entra pro přístup k datům objektů blob a front najdete v tématu Spuštění příkazů Azure CLI s přihlašovacími údaji Microsoft Entra pro přístup k datům objektů blob nebo front.
Azure IoT Hub Podporován. Další informace najdete v tématu Podpora služby IoT Hub pro virtuální sítě.
Azure Cloud Shell Azure Cloud Shell je integrované prostředí v portálu Azure. Azure Cloud Shell hostuje soubory pro persistentní Azure File Share v účtu úložiště. Tyto soubory se stanou nedostupnými, pokud je autorizace sdíleného klíče pro daný úložný účet zakázána. Další informace najdete v tématu Zachování souborů ve službě Azure Cloud Shell.

Pro spuštění příkazů v Azure Cloud Shell pro správu úložných účtů, pro které je přístup ke sdílenému klíči zakázán, nejprve se ujistěte, že vám byly uděleny potřebné oprávnění k těmto účtům prostřednictvím Azure RBAC. Další informace najdete v tématu Co je řízení přístupu na základě role v Azure (Azure RBAC)?

Zakázat autorizaci sdíleného klíče pro použití podmíněného přístupu Microsoft Entra

Pokud chcete chránit účet azure Storage pomocí zásad podmíněného přístupu Microsoft Entra, musíte zakázat autorizaci sdíleného klíče pro účet úložiště.

Autorizace přístupu k datům souborů nebo převodu úloh Azure Files

Azure Storage podporuje autorizaci Microsoft Entra pro požadavky na azure Files, Blob Storage, Queue Storage a Table Storage. Ve výchozím nastavení ale Azure Portal používá pro přístup ke sdíleným složkám Azure autorizaci pomocí sdíleného klíče. Pokud zakážete autorizaci sdíleného klíče pro úložný účet, který není nakonfigurován s příslušnými RBAC přiřazeními, požadavky na Azure Files selžou a nebudete mít přístup k Azure souborovým sdílením v Azure portálu.

Pokud chcete tento problém zmírnit, doporučujeme použít jeden ze tří přístupů:

  1. Postupujte podle těchto kroků k autorizaci přístupu k datům souborů pomocí svého účtu Microsoft Entra.
  2. Než zakážete přístup k účtu prostřednictvím sdíleného klíče, migrujte všechna data služby Azure Files do samostatného účtu úložiště.
  3. Toto nastavení nepoužívejte u účtů úložiště, které podporují úlohy Azure Files.

Identifikace účtů úložiště, které umožňují přístup ke sdílenému klíči

Existují dva způsoby identifikace účtů úložiště, které umožňují přístup ke sdíleným klíčům:

Kontrola nastavení přístupu ke sdílenému klíči pro více účtů

Pokud chcete zkontrolovat nastavení přístupu ke sdílenému klíči napříč sadou účtů úložiště s optimálním výkonem, můžete použít Azure Resource Graph Explorer na webu Azure Portal. Další informace o používání Resource Graph Exploreru najdete v Quickstart: Spusťte svůj první dotaz pomocí Azure Resource Graph Exploreru.

Spuštění následujícího dotazu v Průzkumníku služby Resource Graph vrátí seznam účtů úložiště a zobrazí nastavení přístupu ke sdílenému klíči pro každý účet:

resources
| where type =~ 'Microsoft.Storage/storageAccounts'
| extend allowSharedKeyAccess = parse_json(properties).allowSharedKeyAccess
| project subscriptionId, resourceGroup, name, allowSharedKeyAccess

Konfigurace služby Azure Policy pro přístup ke sdílenému klíči v režimu auditování

Azure Policy Účty úložiště by měly zabránit přístupu ke sdíleným klíčům zabraňuje uživatelům s příslušnými oprávněními konfigurovat nové nebo existující účty úložiště tak, aby umožňovaly autorizaci sdílených klíčů. Nakonfigurujte tuto zásadu v režimu auditu, abyste identifikovali účty úložiště, ve kterých je povolená autorizace sdíleného klíče. Po změně aplikací tak, aby místo sdíleného klíče používaly k autorizaci Microsoft Entra, můžete zásadu aktualizovat, abyste zabránili povolení přístupu ke sdílenému klíči.

Další informace o předdefinovaných zásadách najdete v tématu Účty úložiště, které by měly bránit přístupu ke sdíleným klíčům v seznamu předdefinovaných definic zásad.

Přiřazení předdefinovaných zásad pro obor prostředků

Pomocí těchto kroků přiřaďte předdefinované zásady pro příslušný obor na webu Azure Portal:

  1. Na webu Azure Portal vyhledejte zásady pro zobrazení řídicího panelu Azure Policy.

  2. V části Vytváření obsahu vyberte Zadání.

  3. Zvolte Přiřadit zásadu.

  4. Na kartě Základy na stránce Přiřadit zásadu, v části Rozsah specifikujte rozsah pro přiřazení zásady. Výběrem tlačítka Další (...) zvolte předplatné a volitelnou skupinu prostředků.

  5. V poli Definice zásady vyberte tlačítko Další (...) a do vyhledávacího pole zadejte přístup ke sdílenému klíči. Vyberte definici zásady nazvanou Účty úložiště by měly zabránit přístupu ke sdíleným klíčům.

    Snímek obrazovky znázorňující výběr integrované zásady, která zabrání povolení přístupu pomocí sdíleného klíče u vašich účtů úložiště.

  6. Vyberte Zkontrolovat a vytvořit.

  7. Na kartě Zkontrolovat a vytvořit zkontrolujte přiřazení zásady a pak vyberte Vytvořit a přiřaďte definici zásady zadanému oboru.

Monitorování dodržování zásad

Pokud chcete monitorovat účty úložiště kvůli dodržování zásad přístupu ke sdíleným klíčům, postupujte takto:

  1. Na řídicím panelu Azure Policy pod Vytváření vyberte Přiřazení.

  2. Vyhledejte a vyberte přiřazení zásad, které jste vytvořili v předchozí části.

  3. Vyberte kartu Zobrazit dodržování předpisů.

  4. Všechny účty úložiště v rámci přiřazení zásad, které nesplňují požadavky zásad, se zobrazí ve zprávě o souladu.

    Snímek obrazovky znázorňující, jak zobrazit zprávu o dodržování předpisů pro předdefinovanou zásadu přístupu pomocí sdíleného klíče.

Pokud chcete získat další informace o tom, proč účet úložiště nedodržuje předpisy, vyberte v části Podrobnosti z důvodu dodržování předpisů.

Zjištění typu autorizace používané klientskými aplikacemi

Abychom pochopili, jak může zakázání autorizace sdíleného klíče ovlivnit klientské aplikace, povolte logování a metriky pro úložný účet. Poté můžete analyzovat vzorce požadavků na váš účet v čase, abyste zjistili, jak jsou žádosti autorizovány. Detekce používá dva nezávislé nástroje: Azure Monitor metriky pro agregované počty požadavků a Azure Monitor resource logs pro detaily jednotlivých klientů. Záznamy zdrojů vyžadují diagnostické nastavení na účtu úložiště.

Pomocí metrik můžete určit, kolik požadavků účet úložiště přijímá, které jsou autorizované pomocí sdíleného klíče nebo sdíleného přístupového podpisu (SAS). Pomocí protokolů určete, kteří klienti tyto požadavky odesílají.

Sas může být autorizovaný pomocí sdíleného klíče nebo ID Microsoft Entra. Další informace o interpretaci požadavků provedených pomocí sdíleného přístupového podpisu najdete v tématu Vysvětlení toho, jak zákaz sdíleného klíče ovlivňuje tokeny SAS.

Určení počtu a četnosti žádostí autorizovaných pomocí sdíleného klíče

Pokud chcete sledovat, jak se žádosti o účet úložiště autorizovají, použijte Azure Metrics Explorer na webu Azure Portal. Další informace o Průzkumníku metrik najdete v tématu Analýza metrik pomocí Průzkumníka metrik služby Azure Monitor.

Pomocí těchto kroků vytvořte metriku, která sleduje požadavky provedené pomocí sdíleného klíče nebo SAS.

  1. Na webu Azure Portal přejděte na svůj účet úložiště. V části Monitorování vyberte Metriky.

  2. Mělo by se zobrazit nové pole metriky:

    Screenshot nového dialogového okna metriky pro sledování požadavků na sdílený klíč.

    Pokud ne, vyberte Přidat metriku.

  3. V dialogovém okně Metrika zadejte následující hodnoty:

    1. Pole Rozsah ponechte nastavené na název účtu úložiště.
    2. Nastavte obor názvů metriky na účet. Tato metrika hlásí všechny požadavky vůči úložištu.
    3. Nastavte pole Metrika na Transakce.
    4. Nastavte pole Agregace na Součet.

    Nová metrika zobrazuje součet počtu transakcí vůči úložnému účtu za dané časové období. Výsledná metrika se zobrazí, jak je znázorněno na následujícím obrázku:

    Snímek obrazovky znázorňující, jak nakonfigurovat metriku pro shrnutí transakcí provedených pomocí sdíleného klíče nebo SAS (sdíleného přístupového podpisu)

  4. Dále vyberte tlačítko Přidat filtr a vytvořte filtr na metrice pro typ autorizace.

  5. V dialogovém okně Filtr zadejte následující hodnoty:

    1. Nastavte hodnotu vlastnosti na Ověřování.
    2. Nastavte pole Operátor na symbol rovná se (=).
    3. V poli Hodnoty vyberte Klíč účtu a SAS.
  6. V pravém horním rohu vyberte časový rozsah, pro který chcete metriku zobrazit. Můžete také určit, jak podrobná agregace požadavků má být, zadáním intervalů od 1 minuty do 1 měsíce. Například nastavte časový rozsah na 30 dnů a časové intervaly na 1 den, abyste zobrazili požadavky agregované podle dne za posledních 30 dnů.

Po nastavení metriky se na grafu objeví požadavky na váš úložný účet. Následující obrázek ukazuje žádosti, které byly autorizované pomocí sdíleného klíče nebo s tokenem SAS. Požadavky jsou agregovány denně za posledních 30 dní.

Screenshot agregovaných požadavků autorizovaných pomocí sdíleného klíče nebo SAS tokenu během 30 dnů.

Můžete také nakonfigurovat pravidlo upozornění, které vás upozorní, když se pro váš účet úložiště provede určitý počet žádostí, které jsou autorizované pomocí sdíleného klíče. Další informace najdete v tématu Vytváření, zobrazování a správa upozornění metrik pomocí služby Azure Monitor.

Analýza protokolů za účelem identifikace klientů, kteří autorizují požadavky pomocí sdíleného klíče nebo SAS

Protokoly služby Azure Storage zaznamenávají podrobnosti o požadavcích provedených vůči účtu úložiště, včetně způsobu autorizace žádosti. Protokoly můžete analyzovat a určit, kteří klienti autorizují požadavky pomocí sdíleného klíče nebo tokenu SAS.

Pokud chcete protokolovat požadavky na váš účet Azure Storage, abyste mohli vyhodnotit, jak jsou autorizované, můžete použít protokolování služby Azure Storage ve službě Azure Monitor. Další informace najdete v tématu Monitorování služby Azure Storage.

Azure Storage logování v Azure Monitor podporuje dotazy na logy pro analýzu log dat. Pro dotazování logů použijte pracovní prostor Azure Log Analytics. Další informace o dotazech protokolu najdete v kurzu : Začínáme s dotazy Log Analytics.

Vytvoření nastavení diagnostiky na webu Azure Portal

Pokud chcete data Azure Storage protokolovat pomocí služby Azure Monitor a analyzovat je pomocí služby Azure Log Analytics, musíte nejprve vytvořit nastavení diagnostiky, které určuje, pro jaké typy požadavků a pro které služby úložiště chcete data protokolovat. Po nakonfigurování protokolování pro účet úložiště jsou protokoly k dispozici v pracovním prostoru služby Log Analytics. Pokud chcete vytvořit pracovní prostor, přečtěte si téma Vytvoření pracovního prostoru služby Log Analytics na webu Azure Portal.

Informace o vytvoření nastavení diagnostiky na webu Azure Portal najdete v tématu Vytvoření nastavení diagnostiky ve službě Azure Monitor.

Referenční informace o polích dostupných v protokolech služby Azure Storage ve službě Azure Monitor najdete v protokolech prostředků.

Dotazování na protokoly požadavků provedených pomocí sdíleného klíče nebo SAS

Protokoly Azure Storage ve službě Azure Monitor zahrnují typ autorizace, která se použila k vytvoření požadavku na účet úložiště. Pokud chcete načíst protokoly pro žádosti provedené za posledních 7 dnů, které byly autorizované pomocí sdíleného klíče nebo SAS, otevřete pracovní prostor služby Log Analytics. Dále vložte následující dotaz do nového dotazu protokolu a spusťte ho. Tento dotaz zobrazí deset IP adres, které nejčastěji odesílaly požadavky autorizované pomocí sdíleného klíče nebo SAS:

StorageBlobLogs
| where AuthenticationType in ("AccountKey", "SAS") and TimeGenerated > ago(7d)
| summarize count() by CallerIpAddress, UserAgentHeader, AccountName
| top 10 by count_ desc

Na základě tohoto dotazu můžete také nakonfigurovat pravidlo upozornění, které vás upozorní na žádosti autorizované pomocí sdíleného klíče nebo SAS. Další informace najdete v tématu Vytvoření, zobrazení a správa upozornění protokolu pomocí služby Azure Monitor.

Náprava autorizace prostřednictvím sdíleného klíče

Jakmile budete analyzovat, jak se žádosti o váš účet úložiště autorizovají, můžete podniknout kroky, které zabrání přístupu prostřednictvím sdíleného klíče. Nejprve ale musíte aktualizovat všechny aplikace, které používají autorizaci pomocí sdíleného klíče, aby místo toho používaly ID Microsoft Entra. Protokoly a metriky můžete monitorovat, jak je popsáno v tématu Zjištění typu autorizace používané klientskými aplikacemi ke sledování přechodu. Další informace o použití Microsoft Entra ID pro přístup k datům v účtu úložiště najdete v tématu Autorizace přístupu k datům ve službě Azure Storage.

Pokud máte jistotu, že můžete bezpečně odmítnout žádosti, které jsou autorizované pomocí sdíleného klíče, můžete nastavit vlastnost AllowSharedKeyAccess pro účet úložiště na false.

Upozorňující

Pokud některý klient aktuálně přistupuje k datům ve vašem účtu úložiště se sdíleným klíčem, microsoft doporučuje migrovat tyto klienty do Microsoft Entra ID předtím, než zakážete přístup ke sdílenému klíči k účtu úložiště.

Oprávnění pro povolení nebo zakázání přístupu ke sdílenému klíči

Pokud chcete nastavit vlastnost AllowSharedKeyAccess pro účet úložiště, musí mít uživatel oprávnění k vytváření a správě účtů úložiště. Role řízení přístupu na základě role Azure (Azure RBAC), které poskytují tato oprávnění, zahrnují akci Microsoft.Storage/storageAccounts/write nebo Microsoft.Storage/storageAccounts/* . Mezi předdefinované role s touto akcí patří:

Tyto role neposkytují přístup k datům v účtu úložiště prostřednictvím ID Microsoft Entra. Zahrnují však microsoft.Storage/storageAccounts/listkeys/action, která uděluje přístup k přístupovým klíčům účtu. S tímto oprávněním může uživatel používat přístupové klíče účtu pro přístup ke všem datům v účtu úložiště.

Přiřazení rolí musí být vymezena na úroveň účtu úložiště nebo vyšší, aby uživatel povolil nebo nepovolil přístup ke sdílenému klíči pro účet úložiště. Další informace o oboru role najdete v Vysvětlení oboru pro Azure RBAC.

Dávejte pozor, abyste přiřazování těchto rolí omezili jenom na ty, kteří vyžadují možnost vytvořit účet úložiště nebo aktualizovat jeho vlastnosti. Pomocí principu nejnižšího oprávnění se ujistěte, že uživatelé mají nejmenší oprávnění, která potřebují k plnění svých úkolů. Další informace o správě přístupu pomocí Azure RBAC najdete v tématu Osvědčené postupy pro Azure RBAC.

Poznámka:

Klasické role správce předplatného Service Administrator a Spolusprávce zahrnují ekvivalent role vlastníka Azure Resource Manageru. Role Vlastník zahrnuje všechny akce, takže uživatel s jednou z těchto rolí pro správu může také vytvářet a spravovat účty úložiště. Další informace najdete v tématu Role Azure, role Microsoft Entra a klasické role správce předplatného.

Zakázání autorizace sdíleného klíče

Použitím účtu s potřebnými oprávněními deaktivujte autorizaci sdíleného klíče v portálu Azure, pomocí PowerShellu nebo pomocí Azure CLI.

Pokud chcete zakázat autorizaci sdíleného klíče pro účet úložiště na webu Azure Portal, postupujte takto:

  1. Na webu Azure Portal přejděte na svůj účet úložiště.

  2. Vyhledejte nastavení Konfigurace v části Nastavení.

  3. Nastavte Možnost Povolit přístup k klíči účtu úložiště na Zakázáno.

    Screenshot, jak zakázat přístup ke sdílenému klíči pro úložný účet.

Po zakázání autorizace sdíleného klíče žádost na úložný účet pomocí autorizace sdíleného klíče selže s chybovým kódem 403 (Zakázané). Azure Storage vrací chybu, že autorizace založená na klíči není na úložišti povolena.

Vlastnost AllowSharedKeyAccess je podporovaná pro účty úložiště, které používají pouze model nasazení Azure Resource Manageru. Informace o tom, které účty úložiště používají model nasazení Azure Resource Manager, najdete v tématu Typy účtů úložiště.

Pro potvrzení, že autorizace sdíleného klíče je zakázána, viz Ověřit, že přístup ke sdílenému klíči není povolen.

Ověřte, že přístup ke sdílenému klíči není povolený.

Vlastnost allowSharedKeyAccess vrací false až poté, co deaktivujete autorizaci sdíleného klíče pro úložný účet. Pro ověření, zda autorizace sdíleného klíče již není povolena, zeptejte se na nastavení účtu Azure Storage pomocí následujícího příkazu. Zástupné hodnoty v závorkách nahraďte vlastními hodnotami.

az storage account show \
    --name <storage-account-name> \
    --resource-group <resource-group-name> \
    --query "allowSharedKeyAccess"

Příkaz vrátí hodnotu false , pokud je pro účet úložiště zakázaná autorizace sdíleného klíče.

Poznámka:

Anonymní požadavky nejsou autorizované a pokračují, pokud jste nastavili úložný účet a kontejner pro anonymní čtení. Další informace najdete v tématu Konfigurace anonymního přístupu pro čtení pro kontejnery a objekty blob.

Monitorování dodržování předpisů ve službě Azure Policy

Po zakázání přístupu ke sdílenému klíči u požadovaných účtů úložiště pokračujte v monitorování zásad, které jste vytvořili dříve pro průběžné dodržování předpisů. Na základě výsledků monitorování podle potřeby proveďte odpovídající akci, včetně změny rozsahu zásady, zákazu přístupu ke sdílenému klíči u více účtů nebo povolení pro účty, u kterých je potřeba více času pro nápravu.

Aktualizace služby Azure Policy, aby se zabránilo povolení přístupu ke sdíleným klíčům

Pokud chcete začít vynucovat přiřazení služby Azure Policy, které jste dříve vytvořili pro účty úložiště zásad , měli byste zabránit přístupu ke sdíleným klíčům, změňte účinek přiřazení zásady na Odepřít, abyste zabránili autorizovaným uživatelům v povolení přístupu ke sdíleným klíčům u účtů úložiště. Pokud chcete změnit účinek zásady, proveďte následující kroky:

  1. Na řídicím panelu Azure Policy vyhledejte a vyberte přiřazení zásad, které jste vytvořili dříve.

  2. Vyberte Upravit zadání.

  3. Přejděte na kartu Parametry .

  4. Zrušte zaškrtnutí políčka Zobrazit pouze parametry, které potřebují zadat nebo zkontrolovat.

  5. V rozevíracím seznamu Efekt změňte Audit na Odepřít a pak vyberte Zkontrolovat a uložit.

  6. Na kartě Revize a uložení zkontrolujte provedené změny a pak vyberte Uložit.

Poznámka:

Může trvat až 30 minut, než se změna zásad projeví.

Další kroky