Resumen

Completado

Contoso Manufacturing eliminó la exposición pública de RDP y SSH de las máquinas virtuales de fábrica mediante la implementación de Azure Bastion como puerta de enlace segura centralizada. La implementación transformó la posición de seguridad de las máquinas virtuales con puertos de administración accesibles desde Internet a una arquitectura de IP pública cero donde todo el acceso remoto fluye a través de un servicio de plataforma protegido.

Lo que ha logrado

Planeó una implementación de Azure Bastion seleccionando la SKU adecuada en función de los requisitos de escala, característica y costo. La comparación de SKU mostró que developer proporciona acceso individual sin costo, Basic admite equipos pequeños con conectividad de solo explorador, Standard agrega compatibilidad de cliente nativo y escalado para implementaciones empresariales y Premium incluye la grabación de sesiones para los requisitos de cumplimiento.

Implementó y configuró Azure Bastion mediante la creación de la instancia de AzureBastionSubnet necesaria con un prefijo /26 mínimo, la asociación de una dirección IP pública estática estándar y la habilitación de características avanzadas. La compatibilidad con el cliente nativo conserva los flujos de trabajo de herramientas RDP existentes para los ingenieros operativos. Capacidad configurada de escalado de la unidad host para los requisitos de sesiones simultáneas. Las reglas del grupo de seguridad de red permitían los flujos de tráfico específicos necesarios para las operaciones de Bastion.

Te conectaste a máquinas virtuales a través de Azure Bastion usando sesiones basadas en navegador para un acceso rápido y la tunelización del cliente nativo para disponer de todas las funciones del cliente RDP. El método del explorador funciona en todas las plataformas sin instalación de software. La tunelización de cliente nativo a través de la CLI de Azure habilita la redirección de unidades, la sincronización del portapapeles y las configuraciones de visualización personalizadas. Los vínculos que se pueden compartir proporcionan acceso limitado por tiempo para contratistas sin credenciales del portal de Azure.

Decisiones clave para Azure Bastion

Azure Bastion elimina la necesidad de direcciones IP públicas en máquinas virtuales y elimina el requisito de abrir puertos RDP y SSH en grupos de seguridad de red. Este cambio arquitectónico transforma la superficie expuesta a ataques mediante la eliminación de la exposición directa a Internet al tiempo que conserva el acceso operativo a través de un servicio de plataforma administrada.

La selección de SKU equilibra los requisitos de funcionalidad con respecto al costo:

  • Desarrollador: uso individual, sin cargos por unidad de host, solo explorador
  • Básico: equipos pequeños, dos unidades host fijas, solo explorador, sin cliente nativo
  • Estándar: escala empresarial, unidades de host configurables, compatibilidad de cliente nativo, conexiones basadas en IP
  • Premium: los entornos de cumplimiento agregan grabación de sesión y modo de solo privado

AzureBastionSubnet debe denominarse exactamente AzureBastionSubnet (sensible a mayúsculas y minúsculas) y tener un tamaño mínimo con un prefijo /26. Esta subred dedicada hospeda la infraestructura de Bastion y requiere reglas de grupo de seguridad de red específicas para Azure operaciones de administración y conectividad de usuario.

La tunelización de cliente nativo conserva los flujos de trabajo existentes para los usuarios que dependen de características de cliente RDP o herramientas SSH específicas. El CLI de Azure establece un túnel localhost y los usuarios conectan sus clientes estándar al puerto local. Este enfoque ofrece seguridad basada en explorador con funcionalidad de cliente nativa.

Learn more