Konfigurace Bastionu pro nativní klientská připojení

Tento článek vám pomůže nakonfigurovat nasazení Bastionu tak, aby přijímala připojení z nativního klienta (SSH nebo RDP) na místním počítači k virtuálním počítačům umístěným ve virtuální síti. Funkce nativního klienta umožňuje připojit se k cílovým virtuálním počítačům pomocí Bastionu pomocí Azure CLI a rozšiřuje možnosti přihlášení, aby zahrnovaly místní pár klíčů SSH a Microsoft Entra ID. Kromě toho můžete také přenášet soubory v závislosti na typu připojení a klientovi.

Diagram znázorňuje připojení přes nativního klienta.

Tuto funkci můžete nakonfigurovat úpravou existujícího nasazení Bastionu nebo můžete nasadit Bastion s již zadanou konfigurací funkce. Možnosti virtuálního počítače při připojování přes nativního klienta závisí na tom, co je povolené v nativním klientovi. Mějte na paměti, že v tuto chvíli není záznam relace pro nativního klienta dostupný.

Poznámka:

Hodinová cena začíná od okamžiku nasazení Bastionu bez ohledu na využití odchozích dat. Další informace najdete v tématu Ceny a skladové položky. Pokud bastion nasazujete jako součást kurzu nebo testu, doporučujeme tento prostředek po dokončení jeho použití odstranit.

Nasazení Bastionu pomocí nativní funkce klienta

Pokud jste ještě nenasadili Bastion do virtuální sítě, můžete nasadit funkci nativního klienta určenou nasazením Bastionu pomocí ručního nastavení. Postup najdete v tématu Quickstart: Nasazení Azure Bastion z portálu Azure. Při nasazování Bastionu zadejte následující nastavení:

  1. Na záložce Základy vyberte například Detaily>SKU Standard nebo vyšší. Nativní klientská podpora vyžaduje Standard SKU nebo vyšší (Standard nebo Premium).

  2. Než vytvoříte hostitele bastionu, přejděte na kartu Upřesnit a zaškrtněte políčko Nativní podpora klientů spolu se zaškrtávacími políčky pro všechny ostatní funkce, které chcete nasadit.

    Snímek obrazovky znázorňující nastavení nového hostitele bastionu s vybranou možností Nativní podpora klientů

  3. Vyberte Zkontrolovat a vytvořit pro ověření, poté vyberte Vytvořit pro nasazení hostitele Bastion.

Úprava existujícího nasazení Bastionu

Pokud jste už do virtuální sítě nasadili Bastion, upravte následující nastavení konfigurace:

  1. Přejděte na stránku Konfigurace pro váš Bastion zdroj. Ověřte, že SKU je standardní nebo vyšší. Pokud je to nastavené na nižší SKU, zvolte Standard nebo vyšší. (Nativní podpora klienta vyžaduje Standard nebo Premium SKU; není třeba měnit existující nasazení Premium na Standard.)
  2. Zaškrtněte políčko Nativní podpora klientů a pak použijte provedené změny.

Zabezpečení nativního připojení klienta

Pokud chcete dál zabezpečit nativní připojení klienta, můžete omezit přístup k portům tím, že poskytnete přístup pouze k portu 22/3389. Pokud chcete omezit přístup k portům, musíte do podsítě AzureBastionSubnet nasadit následující pravidla NSG, abyste umožnili přístup k vybraným portům a odepřít přístup z jiných portů.

Snímek obrazovky znázorňující konfigurace NSG

Připojení k virtuálním počítačům

Po nasazení této funkce existují různé pokyny pro připojení v závislosti na hostitelském počítači, ze kterého se připojujete, a na klientském virtuálním počítači, ke kterému se připojujete.

V následující tabulce se dozvíte, jak se připojit z nativních klientů. Všimněte si, že různé podporované kombinace nativního klienta a cílových virtuálních počítačů umožňují různé funkce a vyžadují konkrétní příkazy.

Klient Cílový virtuální počítač metoda Ověřování pomocí Microsoft Entra Přenos souborů Souběžné relace VM Vlastní port
Windows native klient virtuální počítač Windows RDP Ano Ano Ano Ano
Virtuální počítač s Linuxem SSH Ano Ne Ano Ano
Libovolný virtuální počítač Tunel bastionů AZ Network Ne Ano Ne Ne
Nativní klient Linuxu Virtuální počítač s Linuxem SSH Ano Ne Ano Ano
Windows nebo jakýkoli virtuální počítač Tunel bastionů AZ Network Ne Ano Ne Ne
Jiný nativní klient (putty) Libovolný virtuální počítač Tunel bastionů AZ Network Ne Ano Ne Ne

Limitations:

  • U této funkce se nepodporuje přihlášení pomocí privátního klíče SSH uloženého v Azure Key Vault. Před přihlášením k virtuálnímu počítači s Linuxem pomocí páru klíčů SSH stáhněte privátní klíč do souboru na místním počítači.
  • Připojení pomocí nativního klienta se v Cloud Shell nepodporuje.

Další kroky