Použití Azure Private Linku k propojení sítí k Azure Monitoru

Azure Private Link umožňuje bezpečně propojit prostředky datové platformy Azure jako služby (PaaS) s virtuální sítí pomocí privátních koncových bodů. Tento článek popisuje, jak používat privátní propojení s prostředky Azure Monitoru.

Výhody

Azure Monitor sdílí stejné výhody privátního propojení jako jiné služby, jak je popsáno v klíčových výhodách služby Private Link.

  • Připojte se soukromě k prostředkům služby Azure Monitor, včetně pracovních prostorů služby Log Analytics a pracovních prostorů služby Azure Monitor, aniž byste povolili přístup k veřejné síti. Ujistěte se, že data monitorování jsou přístupná jenom prostřednictvím autorizovaných privátních sítí.
  • Zabraňte exfiltraci dat z privátních sítí definováním konkrétních prostředků služby Azure Monitor, které se připojují přes privátní koncový bod.
  • Bezpečně se připojte ke službě Azure Monitor z místních sítí, které se připojují k virtuální síti pomocí sítě VPN nebo ExpressRoutes s privátním partnerským vztahem.
  • Udržujte veškerý provoz monitorování v páteřní síti Azure.

Základní koncepty

Privátní propojení pro Azure Monitor jsou strukturovaná jinak než privátní propojení pro jiné služby. Místo toho, aby se pro každý prostředek vytvářelo samostatné privátní propojení, Azure Monitor používá jedno připojení prostřednictvím privátního koncového bodu z virtuální sítě k oboru služby Azure Monitor Private Link (AMPLS). AmpLS je sada prostředků služby Azure Monitor, které definují hranice vaší monitorovací sítě.

Diagram znázorňující základní topologii prostředků

Privátní koncový bod používá samostatnou IP adresu v adresní prostoru virtuální sítě, která umožňuje privátní přístup k prostředkům AMPLS z virtuální sítě bez použití veřejných IP adres. Provoz z klientů ve virtuální síti do prostředků služby Azure Monitor prochází páteřní sítí Azure a eliminuje riziko ohrožení veřejného internetu. Aplikace ve virtuální síti se můžou bez problémů připojit k prostředkům ve službě AMPLS přes privátní koncový bod pomocí stejných připojovacích řetězců a autorizačních mechanismů, které by jinak používaly.

Sdílené globální a regionální koncové body

Když vytvoříte AMPLS, zóny DNS mapují koncové body služby Azure Monitor na privátní IP adresy, aby se provoz odesílal přes privátní odkaz. Některé prostředky služby Azure Monitor používají koncové body specifické pro prostředky, zatímco jiné používají sdílené koncové body. Prostředek může také použít koncový bod specifický pro konkrétní prostředek v případě jedné funkce, ale sdílené koncové body pro jinou funkci. Potřebujete pochopit rozdíl mezi jednotlivými prostředky a tím, jak je jednotlivé prostředky služby Azure Monitor používají k správné konfiguraci privátního propojení a prostředků ve službě AMPLS.

Koncové body specifické pro zdroje

Koncové body specifické pro konkrétní prostředek jsou jedinečné a musí být nakonfigurované jednotlivě. Přidání koncového bodu specifického pro prostředek do služby AMPLS umožňuje přístup privátního propojení pouze k tomuto konkrétnímu prostředku.

  • Ingestování pracovního prostoru služby Log Analytics
  • Koncové body shromažďování dat

Sdílené koncové body

Sdílené koncové body se sdílejí napříč několika prostředky stejného typu. Přidání jediného prostředku k APLMS, který využívá sdílené koncové body, změní konfiguraci DNS, což ovlivní provoz ke všem prostředkům využívajícím tyto sdílené koncové body.

  • Dotazy pracovního prostoru služby Log Analytics
  • Příjem dat Application Insights

Pracovní prostory služby Log Analytics například používají sdílené koncové body pro dotazy na protokoly. Když do služby AMPLS přidáte jeden pracovní prostor služby Log Analytics, DNS pro tuto virtuální síť se aktualizuje tak, aby přistupoval k sdílenému koncovému bodu přes privátní propojení. Vzhledem k tomu, že všechny pracovní prostory služby Log Analytics sdílejí tento koncový bod, budou dotazy na všechny pracovní prostory služby Log Analytics z této virtuální sítě používat privátní IP adresy.

Pro všechny sítě, které sdílejí stejný DNS, byste měli použít jednu AMPLS. Vytvoření více prostředků AMPLS vede k tomu, že se zóny DNS služby Azure Monitor vzájemně přepíší a naruší stávající prostředí. Další podrobnosti a příklady najdete v tématu Plánování podle síťové topologie .

Prostředky AMPLS

Zdroje v následující tabulce je možné přidat do seznamů AMPLS.

Resource Description
Pracovní prostory Služby Log Analytics Podpora příjmu dat protokolu a dotazů pomocí KQL Přidejte do AMPLS pracovní prostory Log Analytics, abyste povolili příjem dat a dotazy. Příjem dat používá koncový bod specifický pro prostředek, zatímco dotazy používají sdílený koncový bod.
Koncové body shromažďování dat (DCE) Prostředky Azure, které definují jedinečnou sadu koncových bodů souvisejících se shromažďováním, konfigurací a příjmem dat ve službě Azure Monitor. DCEs využívají sběr specifický pro prostředky. Konfigurace DCE pro sadu klientů nemá vliv na příjem telemetrie jiných klientů ve stejné virtuální síti. Přidejte DCE do AMPLS pro podporu následujícího:

– Příjem dat pro pracovní prostory služby Azure Monitor
– Načtěte konfiguraci pro klienty, kteří používají agenta Služby Azure Monitor (AMA), jako jsou virtuální počítače a clustery Kubernetes.
Application Insights Příjem dat z monitorovaných aplikací, včetně živých metrik, profileru .NET a ladicího programu. Koncové body zpracovávající příjem dat pro Application Insights jsou globální.

Poznámka:

Pracovní prostory služby Azure Monitor

Pracovní prostory služby Azure Monitor podporují příjem dat a dotazů metrik pomocí nástroje PromQL. Zatímco k pracovním prostorům služby Azure Monitor je možné přistupovat pomocí privátního propojení, nepřidávají se do služby AMPLS. Po vytvoření pracovního prostoru služby Azure Monitor se pro něj automaticky vytvoří DCE. Tento DCE je potřeba přidat do AMPLS pro podporu ingestování dat do pracovního prostoru. Aby bylo možné podporovat dotazy, musí být pro pracovní prostor vytvořen spravovaný privátní koncový bod a přidán do seznamu AMPLS.

Režimy přístupu

Režimy přístupu pro ampls řídí, jak privátní propojení ovlivňují síťový provoz. Každá služba AMPLS má samostatný režim přístupu pro příjem dat a dotazy a pro každou virtuální síť připojenou ke stejné službě AMPLS můžete zvolit různé režimy přístupu:

  • Režim Open umožňuje připojené virtuální síti přistupovat jak k prostředkům služby Private Link, tak k prostředkům mimo AMPLS. Podporuje postupné zavádění, ale nebrání exfiltraci dat.
  • Režim Privátní pouze umožňuje připojené virtuální síti dosáhnout pouze prostředků privátního propojení ve službě AMPLS. Je to nejbezpečnější možnost a zabraňuje exfiltraci dat.

Úplné popisy, diagramy a pokyny pro výběr a přepsání režimů přístupu najdete v tématu Návrh konfigurace privátního propojení Azure Monitoru.

Pricing

Podrobnosti o cenách najdete v tématu s cenami služby Azure Private Link.

Další kroky