Mi a hálózati biztonsági szegély?

Azure Hálózati biztonsági szegély logikai hálózati határokat hoz létre a szolgáltatásként nyújtott platform (PaaS) erőforrások köré, amelyek a virtuális hálózatokon kívül vannak üzembe helyezve. A hálózati biztonsági szegély segítségével biztonságos szegély létrehozásával szabályozhatja a nyilvános hálózati hozzáférést az erőforrásokhoz, például Azure Storage fiókokhoz és Azure Key Vault.

Alapértelmezés szerint a hálózati biztonsági szegély korlátozza a paaS-erőforrásokhoz való nyilvános hozzáférést a határon belül. Kivételeket explicit hozzáférési szabályokkal adhat a bejövő és kimenő forgalomhoz. Ez a megközelítés segít megelőzni az adatok kiszivárgását, miközben fenntartja az alkalmazásokhoz szükséges kapcsolatot.

A virtuális hálózatokról PaaS-erőforrásokra irányuló forgalmat érintő hozzáférési mintákért lásd: Mi Azure Private Link?

A hálózati biztonsági szegély funkciói a következők:

  • Erőforrások közötti hozzáférési kommunikáció a hálózati peremen belüli tagok között, megakadályozva az adatok kiszivárgását nem engedélyezett célhelyekre.
  • Külső nyilvános hozzáférés-kezelés a szegélyhez társított PaaS-erőforrásokra vonatkozó explicit szabályokkal.
  • Hozzáférési naplók auditáláshoz és megfelelőséghez.
  • Egységes felhasználói élmény a PaaS-erőforrások között.

Képernyőkép egy olyan diagramról, amely egy szolgáltatás biztonságossá tételét mutatja be a hálózati biztonsági szegélyrel.

Important

A hálózati biztonsági szegély mostantól általánosan elérhető az összes Azure nyilvános felhőrégióban és Azure Government régiókban (US Gov Virginia, US Gov Texas, US Gov Arizona, USA DoD East és US DoD Central). A támogatott szolgáltatásokról további információt a támogatott PaaS-szolgáltatások beépített privát kapcsolati erőforrásaiban talál.

Hálózati biztonsági szegély összetevői

A hálózati biztonsági szegély a következő összetevőket tartalmazza:

Component Description
Hálózati biztonsági szegély A paaS-erőforrások védelme érdekében a logikai hálózati határt meghatározó legfelső szintű erőforrás.
Profile A profilhoz társított erőforrásokra vonatkozó hozzáférési szabályok gyűjteménye.
Hozzáférési szabály A peremhálózaton lévő erőforrások bejövő és kimenő szabályai a szegélyen kívüli hozzáférés engedélyezéséhez.
Erőforrás-társítás PaaS-erőforrás szegélyhálózati tagsága.
Diagnosztikai beállítások A Microsoft Insights által üzemeltetett erőforrás kiterjesztése a szegélyhálózat összes erőforrásának naplóinak és metrikáinak gyűjtéséhez.

Note

A szervezeti és információs biztonság érdekében ne tartalmazzon személyes azonosításra alkalmas vagy bizalmas adatokat a hálózati biztonsági szegélyszabályokba vagy más hálózati biztonsági szegélykonfigurációkba.

Hálózati biztonsági szegély tulajdonságai

Hálózati biztonsági szegély létrehozásakor a következő tulajdonságokat adhatja meg:

Property Description
Name Egyedi név az erőforráscsoporton belül.
Location Támogatott Azure régió, ahol az erőforrás található.
Erőforráscsoport neve Annak az erőforráscsoportnak a neve, amelyben a hálózati biztonsági szegélynek jelen kell lennie.

Hozzáférési módok a hálózati biztonsági peremhálózaton

A rendszergazdák erőforrástársítások létrehozásával PaaS-erőforrásokat adnak a peremhez. Ezek a társítások két hozzáférési módban is létrehozhatóak. A hozzáférési módok a következők:

Mode Description
Áttűnési mód (korábbi nevén Tanulási mód) - Alapértelmezett hozzáférési mód.
– Segít a hálózati rendszergazdáknak megérteni a PaaS-erőforrásaik meglévő hozzáférési mintáit.
- Ajánlott használati mód a kényszerített módra való áttérés előtt.
Kényszerített mód - A rendszergazdának kell beállítania.
– Alapértelmezés szerint a peremhálózaton belüli forgalom kivételével minden forgalom le lesz tiltva ebben a módban, kivéve, ha létezik engedélyezési hozzáférési szabály.

További információ az áttűnési módról (korábbi nevén tanulási módról) a kényszerített módra való áttérésről az Áttűnés hálózati biztonsági szegélyre című cikkben.

Miért érdemes hálózati biztonsági szegélyt használni?

A hálózati biztonsági szegély biztonságos szegélyt biztosít a virtuális hálózaton kívül üzembe helyezett PaaS-szolgáltatások kommunikációjára. Lehetővé teszi Azure PaaS-erőforrások hálózati hozzáférésének szabályozását. Néhány gyakori használati eset:

  • Hozzon létre egy biztonságos határt a PaaS-erőforrások körül.
  • A PaaS-erőforrások szegélyhez való társításával megakadályozhatja az adatkiszivárgást.
  • Engedélyezze a hozzáférési szabályokat a biztonságos szegélyen kívüli hozzáférés biztosításához.
  • Egyetlen üvegablakban kezelheti az összes PaaS-erőforrás hozzáférési szabályait a hálózati biztonsági szegélyen belül.
  • Engedélyezze a diagnosztikai beállításokat a peremhálózaton belüli PaaS-erőforrások hozzáférési naplóinak létrehozásához, az auditálás és megfelelőség céljából.
  • Engedélyezze a privát végpont forgalmát explicit hozzáférési szabályok nélkül.

Hogyan működik a hálózati biztonsági szegély?

Amikor létrehoz egy hálózati biztonsági szegélyt, és a PaaS-erőforrások kényszerített módban vannak társítva a szegélyhez, a rendszer alapértelmezés szerint minden nyilvános forgalmat megtagad, így megakadályozza az adatok szegélyen kívüli kiszivárgását.

A hozzáférési szabályok a peremhálózaton kívüli nyilvános bejövő és kimenő forgalom jóváhagyására használhatók. A nyilvános bejövő hozzáférés jóváhagyható az ügyfél hálózati és identitásattribútumával, például a forrás IP-címekkel, előfizetésekkel. A nyilvános kimenő hozzáférés a külső célhelyek teljes tartományneveinek használatával hagyható jóvá.

Ha például létrehoz egy hálózati biztonsági szegélyt, és egy paaS-erőforráskészletet társít a szegélyhez, például Azure Key Vault és Azure Storage kényszerített módban, a rendszer alapértelmezés szerint megtagadja az összes bejövő és kimenő nyilvános forgalmat ezekhez a PaaS-erőforrásokhoz. A peremhálózaton kívüli hozzáférés engedélyezéséhez létre lehet hozni a szükséges hozzáférési szabályokat. Ugyanazon a szegélyen belül profilok hozhatók létre a PaaS-erőforrások csoportosításához hasonló bejövő és kimenő hozzáférési követelményekkel.

A hálózati biztonsági peremhálózattal rendelkező privát kapcsolati erőforrás egy PaaS-erőforrás, amely egy hálózati biztonsági szegélyhez társítható. Jelenleg a bekapcsolt privát kapcsolati erőforrások listája a következő:

Privát kapcsolat erőforrásának neve Erőforrás típusa Resources Nyilvános felhő rendelkezésre állása Gov Cloud rendelkezésre állása
Azure Monitor Microsoft.Insights/dataCollectionEndpoints
Microsoft.Insights/ScheduledQueryRules
Microsoft.Insights/actionGroups
Microsoft.OperationalInsights/munkaterületek
Naplóanalitika Munkaterület, Alkalmazásbetekintések, Riasztások, Értesítési Szolgáltatás Általánosan elérhető Nem elérhető
Azure AI Keresés Microsoft.Search/searchServices Mindenki számára elérhető Nem elérhető
Cosmos DB Microsoft. DocumentDB/databaseAccounts nyilvános előzetes verzió Nem elérhető
Eseményközpontok Microsoft.EventHub/névterek Mindenki számára elérhető Nem elérhető
Key Vault (kulcstároló) Microsoft. KeyVault/vaultok Mindenki számára elérhető Mindenki számára elérhető
SQL DB Microsoft.Sql/servers nyilvános előzetes verzió Nem elérhető
Storage Microsoft. Storage/StorageAccounts Mindenki számára elérhető Mindenki számára elérhető
Azure OpenAI szolgáltatás Microsoft.CognitiveServices(kind="OpenAI") nyilvános előzetes verzió Nem elérhető
Microsoft Foundry Microsoft.CognitiveServices/accounts
Microsoft. CognitiveServices(kind="AIServices")
Mindenki számára elérhető Mindenki számára elérhető
Azure Service Bus Microsoft.ServiceBus/namespaces Mindenki számára elérhető Nem elérhető

Important

Az alábbi beépített szolgáltatások nyilvános előzetes verzióban érhetők el a Network Security Perimeter szolgáltatással:

  • Cosmos DB
  • SQL adatbázis
  • Azure OpenAI Service

Ezek az előzetes verziók szolgáltatásszint-szerződés nélkül érhetők el, és éles számítási feladatokhoz nem ajánlott. Előfordulhat, hogy néhány funkció nem támogatott, vagy korlátozott képességekkel rendelkezik. További információ: Supplemental Terms of Use for Microsoft Azure Previews.

Note

A jelenleg nem támogatott forgatókönyvekkel kapcsolatos információkért tekintse meg a megfelelő privát kapcsolati erőforrás dokumentációját.

Hol érhető el a hálózati biztonsági szegély?

A hálózati biztonsági szegély jelenleg minden Azure nyilvános felhőrégióban és Azure Government régiókban (US Gov Virginia, US Gov Texas, USA Gov Arizona, USA DoD East és US DoD Central) érhető el.

Támogatott hozzáférési szabálytípusok

A hálózati biztonsági szegély a következő hozzáférési szabálytípusokat támogatja:

Direction Hozzáférési szabály típusa
Inbound Előfizetés-alapú szabályok
Inbound IP-alapú szabályok (a v6-támogatáshoz tartozó, előkészített privát kapcsolati erőforrások ellenőrzése)
Outbound FQDN-alapú szabályok

Note

A peremhálózaton belüli forgalom és az előfizetésen alapuló bejövő hozzáférési szabályok nem támogatják a közös hozzáférésű jogosultságkód (SAS) jogkivonaton keresztüli hitelesítést. Ezekben az esetekben a rendszer elutasítja az SAS-jogkivonatot használó kérelmeket, és hitelesítési hibát jelenít meg. Használjon egy alternatív, támogatott hitelesítési módszert az adott erőforrásonként.

A hálózati biztonsági szegély korlátozásai

Naplózási korlátozások

A hálózati biztonsági szegély hozzáférési naplóinak engedélyezésekor a Log Analytics munkaterületnek a hálózati biztonsági szegélyhez való társításához a Azure Monitor támogatott régiók egyikében kell lennie.

Note

PaaS-erőforrásnaplók esetén használja Log Analytics Munkaterület, Tár vagy Eseményközpont a PaaS-erőforrás szegélyéhez társított naplócélként.

Microsoft Sentinel korlátozások

Az alábbiak ismert korlátozások:

  • A hálózati biztonsági szegélyek nem támogatottak a Microsoft Sentinel számára engedélyezett Log Analytics munkaterületeken. Ha a munkaterületen engedélyezve van egy hálózati biztonsági szegély, a rendszer automatikusan letiltja az elemzési szabályokat. További információ: Az Microsoft Sentinel üzembe helyezéséhez szükségesprerequisites.
  • Azure Backup nem támogatott a hálózati biztonsági szegélyrel engedélyezett tárfiókok esetében. Ha engedélyezve van a biztonsági mentés, vagy ha Azure Backup szeretne használni, javasoljuk, hogy ne társítsa a tárfiókot a hálózati biztonsági szegélyhez.
  • A Speciális keresésben a privát hivatkozással rendelkező munkaterületek lekérdezése nem támogatott.

Skálázási korlátozások

A hálózati biztonsági határvonal-funkciók a PaaS-erőforrások központi telepítésének támogatására használhatók a nyilvános hálózati vezérlőkkel, a következő skálázási korlátozásokkal:

Limitation Description
Hálózati biztonsági szegélyek száma Előfizetésenként ajánlott korlátként legfeljebb 100 támogatott.
Profilok hálózati biztonsági szegélyenként A támogatott ajánlott korlát legfeljebb 200.
Szabályelemek száma profilonként Legfeljebb 200-ig támogatott a bejövő és a kimenő oldalon, mint szigorú korlátozás.
Az azonos hálózati biztonsági szegélyhez társított előfizetések PaaS-erőforrásainak száma Legfeljebb 1000 a támogatott, mint ajánlott határérték.

Egyéb korlátozások

A hálózati biztonsági szegély további korlátozásokkal rendelkezik az alábbiak szerint:

Limitation/Issue Description
Hiányzó mező a hálózati biztonsági szegélyelérési naplókban A hálózati biztonsági szegély hozzáférési naplói összesíthetők. Ha a "count" és a "timeGeneratedEndTime" mezők hiányoznak, vegye figyelembe az összesítések számát 1-nek.
Az SDK-val történő társítás létrehozása engedélyproblémával meghiúsul "Állapot: 403 (Tiltott); Hibakód: AuthorizationFailed előfordulhat, amikor a 'Microsoft.Network/locations/networkSecurityPerimeterOperationStatuses/read' műveletet hajtják végre a '/subscriptions/xyz/providers/Microsoft.Network/locations/xyz/networkSecurityPerimeterOperationStatuses/xyz' hatókörben."

A javításig használja a "Microsoft.Network/locations/*/read" engedélyt, vagy a WaitUntil.Started használatát a CreateOrUpdateAsync SDK API-ban társítási létrehozásokhoz.
Az erőforrásnevek nem lehetnek hosszabbak 44 karakternél a hálózati biztonsági szegély támogatásához A Azure portálról létrehozott hálózati biztonsági szegélyerőforrás-társítás formátuma {resourceName}-{perimeter-guid}. A követelménynév mezőhöz való igazításhoz legfeljebb 80 karakter hosszúságú lehet, az erőforrások nevének legfeljebb 44 karakter hosszúságúnak kell lennie.
A szolgáltatásvégpont-forgalom nem támogatott. Ajánlott privát végpontokat használni az IaaS és a PaaS közötti kommunikációhoz. Jelenleg a szolgáltatásvégpont forgalma akkor is megtagadható, ha egy bejövő szabály engedélyezi a 0.0.0.0/0-t.

Note

Az egyes szolgáltatásokra vonatkozó korlátozásokért tekintse meg az egyes PaaS-dokumentációkat.

Következő lépések