Zabezpečení sítě pro Microsoft Discovery

Microsoft Discovery poskytuje dvě vrstvy zabezpečení sítě, které chrání prostředky vašeho pracovního prostoru a datový provoz v síťové rovině.

Vrstva Co chrání Jak to funguje
Posílení zabezpečení sítě Spravované prostředky, jako jsou databáze, úložiště, služby AI a další back-endové služby Hraniční sítě zabezpečení (NSP) a privátní koncové body prostředků skupin spravovaných (MRG) omezují přístup pouze k autorizovaným komponentám Discovery.
Soukromé koncové body Rozhraní API datové roviny pracovního prostoru a knihovny Azure Private Link směruje provoz rozhraní API přes páteřní síť Azure, čímž se eliminuje ohrožení veřejného internetu.

Posílení zabezpečení sítě je ve výchozím nastavení povolené pro všechny pracovní prostory a knihovny spravované pomocí 2026-02-01-preview verze rozhraní API a novějších verzí. Privátní koncové body pro přístup roviny dat jsou volitelné a dají se nakonfigurovat samostatně.

Proč je důležité zabezpečení sítě

Když vytvoříte pracovní prostor Microsoft Discovery nebo bookhelf, služba za vás zřídí spravované prostředky (databáze, účty úložiště, služby AI). Dříve měly tyto zdroje veřejné koncové body a datový provoz API procházel veřejným internetem.

Když je ve výchozím nastavení povolené posílení zabezpečení sítě, všechny spravované prostředky se teď automaticky chrání. Povolení privátních koncových bodů pro přístup k rovině dat poskytuje dodatečné zabezpečení:

  • Ochrana dat – Veškerý provoz zůstává v páteřní síti Azure, nikdy neprobíjel veřejný internet.
  • Dodržování předpisů - Splnění regulačních požadavků na zesílení sítě a privátní konektivitu.
  • Omezený prostor pro útoky – Spravované prostředky jsou přístupné jenom autorizovaným komponentám služby zjišťování.
  • Hloubková ochrana – Kombinuje hraniční sítě, privátní koncové body, injektáž virtuální sítě a řízení přístupu na základě identit.

Před a po porovnání

Předtím: Bez posilování sítě

Diagram znázorňující nasazení bez posílení zabezpečení sítě, kde provoz prochází přes veřejný internet

Poté: S posilováním sítě

Diagram znázorňující nasazení síťově zabezpečené s privátními koncovými body, kde provoz zůstává na páteři Azure.

Aspekt Bez síťového zpevnění S posílením zabezpečení sítě (výchozí)
Spravované prostředky Veřejné koncové body Uzamčeno za NSP a privátními koncovými body
Datový provoz Veřejný internet Síťová páteř Azure s využitím služby Private Link

Jak funguje posílení zabezpečení sítě

Při vytváření pracovního prostoru se řídicí rovina zjišťování automaticky:

  1. Vytvoří perimetr zabezpečení sítě (NSP) kolem spravovaných prostředků zřízených pro váš pracovní prostor.
  2. Deploys privátní koncové body pro spravované prostředky (databáze, úložiště, služby AI), aby komunikovaly přes páteřní síť Azure.
  3. Konfiguruje injektáž virtuální sítě pro služby pracovního prostoru pomocí delegovaných podsítí a zajišťuje, aby služby platformy pracovních prostorů a agenti běželi ve vaší virtuální síti.

NSP vynucuje, aby ke spravovaným prostředkům přistupovaly pouze autorizované komponenty služby zjišťování. Mezi součástmi Discovery neprocházejí žádná data přes veřejný internet.

Požadovaná přiřazení rolí

K vytvoření přidružení NSP potřebuje hlavní instanční objekt služby zjišťování (aplikace služby řídicí roviny zjišťování) dvě přiřazení rolí ve vašem předplatném:

  • Discovery NSP Perimeter Joiner (vlastní role) – Umožňuje hlavnímu služebnímu objektu vytvářet příchozí pravidla přístupu NSP.
  • Alespoň Čtenář (předdefinovaná role) – Umožňuje služebnímu principálovi provést výčet prostředků předplatného pro ověření konfigurace sítě. Pokud už máte přiřazeného vlastníka nebo přispěvatele, není potřeba samostatné přiřazení čtenáře.

Postup vytvoření a přiřazení těchto rolí najdete v tématu Konfigurace zabezpečení sítě.

Směrování provozu privátními koncovými body na datové rovině

S Azure Private Link můžete přistupovat k API datové roviny v pracovním prostoru a bookshelf přes privátní koncový bod ve vaší virtuální síti. Při konfiguraci:

  • V podsíti virtuální sítě se vytvoří privátní koncový bod, který přijímá privátní IP adresu.
  • Privátní zóna DNS mapuje FQDN služby Discovery na privátní IP adresu.
  • Veškerý provoz API z vaší virtuální sítě se směruje na privátní koncový bod a prochází páteřní sítí Microsoftu.

Bez privátních koncových bodů procházejí volání rozhraní API roviny dat přes veřejný internet. U privátních koncových bodů zůstává provoz zcela v rámci páteřní sítě Azure.

publicNetworkAccess hodnota Prostřednictvím privátního koncového bodu Přes veřejný internet
Enabled (výchozí) Povoleno Povoleno
Disabled Povoleno 403 – Zakázáno

Podporované typy prostředků pro privátní koncové body

Typ zdroje ID skupiny zóna Privátní DNS
Microsoft.Discovery/workspaces workspace privatelink.workspace.discovery.azure.com
Microsoft.Discovery/bookshelves bookshelf privatelink.bookshelf.discovery.azure.com

Zdroje zjišťování podporují automatické schvalování pro privátní koncové body vytvořené ve stejném tenantovi. Připojení mezi zákazníky vyžadují ruční schválení vlastníkem zdrojů.

Poznámky k zabezpečení pro roli perimetrického spojovače NSP

  • Minimální oprávnění – Tato vlastní role uděluje pouze joinPerimeterRule/action a networkSecurityPerimeterOperationStatuses/read nejužší možná oprávnění pro vytvoření pravidla přístupu NSP.
  • Žádný přístup k datům – Toto oprávnění neuděluje přístup ke čtení, zápisu ani odstraňování žádných zákaznických dat nebo prostředků.
  • Vyžaduje se rozsah předplatného – Oprávnění musí být v oboru předplatného, protože příchozí pravidla přístupu NSP odkazují na předplatná jako povolené zdroje.

Omezení

  • Privátní koncové body napříč oblastmi nejsou podporovány. Privátní koncový bod musí být ve stejném regionu jako prostředek Discovery.
  • Každé připojení privátního koncového bodu je omezené na jeden pracovní prostor nebo na prostředek knihovny.
  • Každý prostředek Discovery (pracovní prostor, knihovna, superpočítač) vyžaduje svou vlastní jedinečnou, nepřekrývající se podsíť. Podsítě se nedají sdílet mezi různými instancemi prostředků zjišťování.
  • Server rozhraní API AKS superpočítače má veřejný plně kvalifikovaný název domény. Provoz úloh zůstává ve virtuální síti, ale koncový bod serveru rozhraní API Kubernetes je veřejně přístupný. Podpora privátního clusteru se plánuje pro budoucí verzi.
  • Spravované prostředky, které nepodporují NSP, jsou chráněné prostřednictvím injektáže virtuální sítě nebo delegovaných podsítí.
  • Posílení zabezpečení sítě se podporuje v těchto oblastech: USA – východ, Velká Británie – jih a Švédsko – střed.

Další kroky