Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Přehled
Tento článek obsahuje podrobné pokyny k povolení zabezpečení sítě u prostředků úložiště integrovaných s konektorem Azure Storage. Azure zabezpečení sítě (NSP) je funkce nativní pro Azure, která pro prostředky PaaS vytváří hranici logické izolace. Přidružením prostředků, jako jsou účty úložiště nebo databáze, k zprostředkovateli zabezpečení sítě můžete centrálně spravovat přístup k síti pomocí zjednodušené sady pravidel. Další informace najdete v tématu Koncepty zabezpečení sítě.
Požadavky
Než začnete, musíte mít už nasazené a nakonfigurované následující prostředky konektoru Azure Storage:
- Azure Storage účet: Úložný účet integrovaný s vaším Azure Storage konektorem.
- Azure Storage queue: Fronta, která přijímá oznámení o událostech tvorby blobů.
- Téma systému Event Grid: Téma systému na úložném účtu, které streamuje události tvorby blobů do fronty úložiště.
Pokud jste tyto prostředky ještě nevytvořili, přečtěte si téma Nastavení konektoru Azure Storage pro streamování protokolů do Microsoft Sentinel.
Pokud chcete toto nastavení dokončit, ujistěte se, že máte následující oprávnění:
- Vlastník nebo Přispěvatel předplatného může vytvářet prostředky perimetru zabezpečení sítě.
- Přispěvatel k účtu úložiště pro přidružení účtu úložiště k NSP.
- Správce přístupu uživatelů účtu úložiště nebo vlastník k přiřazení rolí RBAC spravované identitě služby Event Grid
- Přispěvatel služby Event Grid pro povolení spravované identity a správu odběrů událostí
Povolit zabezpečení sítě
Pokud chcete povolit zabezpečení sítě u prostředků úložiště integrovaných s konektorem Azure Storage, vytvořte perimetr zabezpečení sítě (NSP), přidružte k němu účet úložiště a nakonfigurujte pravidla tak, aby povolovala provoz ze služby Event Grid a dalších požadovaných zdrojů při blokování neoprávněného přístupu. Pomocí následujících kroků dokončete konfiguraci hraniční sítě pro účet úložiště.
Vytvoření perimetru zabezpečení sítě
Pokud chcete na portálu Azure vytvořit hraniční síť sítě, proveďte následující kroky:
V Azure Portal vyhledejte perimetry zabezpečení sítě.
Vyberte Vytvořit.
Vyberte předplatné a skupinu prostředků.
Zadejte název, například
storageblob-connectors-nspVyberte oblast. Oblast musí být stejná jako oblast účtu úložiště.
Zadejte název profilu nebo přijměte výchozí hodnotu. Profil definuje sadu pravidel, která se použijí na přidružené prostředky. V rámci jednoho NSP můžete mít více profilů, které v případě potřeby použijí různá pravidla pro různé prostředky.
Vyberte možnost Zkontrolovat a vytvořit, poté vyberte Vytvořit.
Přidružte účet úložiště k obvodu zabezpečení sítě
Pokud chcete účet úložiště přidružit k hraniční síti zabezpečení sítě, proveďte následující kroky:
Otevřete nově vytvořený prostředek Network Security Perimeter na portálu Azure.
Vyberte Profily a pak vyberte název profilu, který jste použili při vytváření prostředku NSP.
Vyberte Přidružené prostředky.
Vyberte možnost Přidat.
Vyhledejte svůj účet úložiště, přidejte ho a pak vyberte Vybrat.
Vyberte Přidružit.
Režim přístupu je ve výchozím nastavení nastavený na Přechod , což umožňuje ověřit konfiguraci před vynucením omezení.
Povolit identitu přiřazenou systémem u systémového tématu Event Grid
Pokud chcete v tématu systému Event Grid povolit spravovanou identitu přiřazenou systémem, proveďte následující kroky:
V účtu úložiště přejděte na kartu Události .
Vyberte systémové téma, které se používá k přenášení událostí vytvoření blobu do úložné fronty.
Vyberte Identita.
Na kartě Přiřazený systém nastavte Stav na Zapnuto.
Vyberte Save a poté zkopírujte Object ID spravované identity. Toto ID objektu budete potřebovat při přiřazování role Odesílatel datových zpráv do fronty úložiště v následující části.
Udělit oprávnění RBAC pro frontu úložiště
Pokud chcete spravované identitě systémového tématu Event Grid udělit oprávnění k odesílání zpráv do fronty úložiště, proveďte následující kroky:
- Přejděte do svého účtu úložiště.
- Vyberte Access Control (IAM).
- Vyberte možnost Přidat.
- Vyhledejte a vyberte roli Odesílatel datových zpráv fronty úložiště (rozsah: účet úložiště).
- Vyberte kartu Členové a pak Vyberte členy.
- V podokně Vybrat členy vložte ID objektu spravované identity přiřazené systémem pro téma systému Event Grid.
- Vyberte spravovanou identitu a pak vyberte Vybrat.
- Vyberte Zkontrolovat + přiřadit a dokončete přiřazení role.
Povolte spravovanou identitu u odběru událostí
Pokud chcete povolit spravovanou identitu v odběru událostí, proveďte následující kroky:
- Otevřete systémové téma Event Grid.
- Vyberte odběr události, který cílí na frontu.
- Vyberte kartu Další nastavení .
- Nastavte Typ spravované identity na Přiřazené systémem.
- Vyberte Uložit.
- Zkontrolujte metriky odběru služby Event Grid a ověřte, že se zprávy po této aktualizaci úspěšně publikovaly do fronty úložiště.
Nakonfigurujte pravidla pro příchozí přístup v profilu perimetru zabezpečení sítě
Aby služba Event Grid mohla doručovat zprávy do účtu úložiště a současně blokovat neoprávněný přístup, vyžadují se následující pravidla. V závislosti na tom, jestli systém odesílá data do účtu úložiště nebo přistupuje k prostředkům úložiště, může být potřeba přidat další příchozí pravidla. Zkontrolujte svůj scénář a vzorce provozu a zjistěte, jestli potřebujete jenom požadovaná pravidla event Gridu nebo další příchozí pravidla NSP, a povolte čas na šíření pravidel.
Pravidlo 1: Povolení odběru (doručování služby Event Grid)
Doručování služby Event Grid nepochází z pevných veřejných IP adres. NSP ověří doručení pomocí identity předplatného.
Přejděte do části Perimetr zabezpečení sítě a vyberte svého NSP.
Vyberte Profily a pak vyberte profil přidružený k vašemu účtu úložiště.
Vyberte Pravidla příchozího přístupu a pak vyberte Přidat.
Zadejte název pravidla; například
Allow-Subscription.V rozevíracím seznamu Typ zdroje vyberte Předplatné.
V rozevíracím seznamu Povolené zdroje vyberte své předplatné.
Vyberte Přidat a vytvořte pravidlo.
Poznámka
Po vytvoření může trvat několik minut, než se pravidla v seznamu zobrazí.
Pravidlo 2: Povolit rozsahy IP adres služby Scuba
Vytvořte příchozí pravidlo, které umožní rozsah IP adres Scuba služby požadovaný pro tento scénář.
Vytvořte druhá pravidla příchozího přístupu.
Zadejte název pravidla; například
Allow-Scuba.V rozevíracím seznamu Typ zdroje vyberte Rozsahy IP adres.
Otevřete stránku Stažení souborů JSON se značkami služeb Azure.
Vyberte si cloud; například Azure Public.
Vyberte tlačítko Stáhnout a otevřete stažený soubor, abyste získali seznam rozsahů IP adres.
ScubaVyhledejte značku služby a zkopírujte přidružené rozsahy IPv4.Důležité
Odeberte uvozovky z rozsahů IP adres a před vložením do pole Povolené zdroje se ujistěte, že u poslední položky není žádná koncová čárka. Rozsahy značek služeb se průběžně aktualizují; pravidelně je proto aktualizujte, aby pravidla zůstala aktuální.
Po odebrání uvozovek a koncových čárek vložte rozsahy IPv4 do pole Povolené zdroje .
Vyberte Přidat a vytvořte pravidlo.
Ověření a vynucení
Po konfiguraci pravidel monitorujte diagnostické protokoly pro hraniční síť zabezpečení sítě, abyste ověřili, že je povolený legitimní provoz a nedochází k žádným přerušením. Jakmile ověříte, že pravidla správně povolují potřebný provoz, můžete přepnout z režimu přechodu do režimu vynucení a zablokovat tak neoprávněný přístup.
Režim přechodu
Povolte diagnostické protokoly perimetru zabezpečení sítě a zkontrolujte shromážděnou telemetrii, abyste před vynucováním ověřili komunikační vzory. Další informace najdete v článku Diagnostické protokoly pro Perimetr zabezpečení sítě.
Použití režimu vynucení
Po úspěšném ověření nastavte režim přístupu na Vynuceno následujícím způsobem:
Na stránce Perimetr zabezpečení sítě v části Nastavení vyberte Přidružené prostředky.
Vyberte účet úložiště.
Vyberte Změnit režim přístupu.
Vyberte možnost Vynucené a pak klikněte na Uložit.
Ověření po vynucení
Jakmile nastavíte režim přístupu NSP na Vynuceno, pečlivě monitorujte prostředí pro všechny blokované přenosy, které můžou značit chybné konfigurace. Zkontrolujte metriky odběru systémového tématu Event Gridu a ověřte, že konfigurace Event Gridu není ovlivněná.
Pomocí diagnostických protokolů můžete prozkoumat a vyřešit případné problémy, které se objeví. Zkontrolujte metriky účtu úložiště (příjem fronty a chyby) a ve službě Event Grid (úspěšnost doručení) a ověřte, zda nedochází k chybám. Pokud dojde k přerušení a opakovanému vyšetřování pomocí diagnostických protokolů, vraťte se do režimu přechodu.
Nastavte zabezpečení pomocí perimetru u účtu úložiště (volitelné)
Nastavení účtu úložiště na Zabezpečeno perimetrem zajistí, že veškerý provoz do účtu úložiště bude vyhodnocován podle pravidel Perimetru zabezpečení sítě a zablokuje přístup z veřejné sítě.
- Přejděte do svého účtu úložiště.
- V části Zabezpečení a sítě vyberte Sítě.
- V části Přístup z veřejné sítě vyberte Spravovat.
- Nastavit zabezpečení perimetrem (nejvíce omezeno)
- Vyberte Uložit.