Szolgáltatásvégpont-szabályzatok létrehozása és társítása
A szolgáltatásvégpont-szabályzatok lehetővé teszik a virtuális hálózati forgalom szűrését adott Azure-erőforrásokra a szolgáltatásvégpontokon keresztül. Ha nem ismeri a szolgáltatásvégpont-szabályzatokat, további információért tekintse meg a szolgáltatásvégpont-szabályzatok áttekintését .
Ebben az oktatóanyagban az alábbiakkal fog megismerkedni:
- Hozzon létre egy virtuális hálózatot.
- Adjon hozzá egy alhálózatot, és engedélyezze a szolgáltatásvégpontot az Azure Storage-hoz.
- Hozzon létre két Azure Storage-fiókot, és engedélyezze a hálózati hozzáférést a virtuális hálózat alhálózatáról.
- Hozzon létre egy szolgáltatásvégpont-szabályzatot, amely csak az egyik tárfiókhoz engedélyezi a hozzáférést.
- Virtuális gép (VM) üzembe helyezése az alhálózaton.
- Ellenőrizze, hogy az alhálózatról hozzáfér-e az engedélyezett tárfiókhoz.
- Ellenőrizze, hogy a hozzáférés megtagadva van-e a nem engedélyezett tárfiókhoz az alhálózatról.
Előfeltételek
- Egy Azure-fiók, aktív előfizetéssel. Ingyenesen létrehozhat fiókot.
Virtuális hálózat létrehozása és szolgáltatásvégpont engedélyezése
Hozzon létre egy virtuális hálózatot, amely tartalmazza az ebben az oktatóanyagban létrehozott erőforrásokat.
A portál keresőmezőjében adja meg a virtuális hálózatokat. Válassza ki a virtuális hálózatokat a keresési eredmények között.
Új virtuális hálózat létrehozásához válassza a + Létrehozás lehetőséget.
Adja meg vagy válassza ki a következő információkat a Virtuális hálózat létrehozása alapismeretek lapján.
Beállítás Érték Projekt részletei Előfizetés Válassza ki előfizetését. Erőforráscsoport Válassza az Új létrehozása lehetőséget.
Adja meg a test-rg nevet.
Válassza az OK gombot.Név Adja meg a vnet-1 értéket. Régió Válassza az USA 2. nyugati régióját. Válassza a Tovább lehetőséget.
Válassza a Tovább lehetőséget.
Az IP-címek lap Alhálózatok területén válassza ki az alapértelmezett alhálózatot.
Adja meg vagy válassza ki a következő adatokat a Szerkesztés alhálózatban.
Beállítás Érték Név Adja meg az 1. alhálózatot. Szolgáltatásvégpontok Szolgáltatások A lekéréses menüben válassza a Microsoft.Storage lehetőséget. Válassza a Mentés lehetőséget.
Válassza a Felülvizsgálat és létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget.
Az alhálózat hálózati hozzáférésének korlátozása
Hozzon létre egy hálózati biztonsági csoportot és szabályokat, amelyek korlátozzák az alhálózat hálózati hozzáférését.
Hálózati biztonsági csoport létrehozása
A portál keresőmezőjében adja meg a hálózati biztonsági csoportokat. Válassza ki a hálózati biztonsági csoportokat a keresési eredmények között.
Új hálózati biztonsági csoport létrehozásához válassza a +Létrehozás lehetőséget.
A Hálózati biztonsági csoport létrehozása alapismeretek lapján adja meg vagy válassza ki az alábbi információkat.
Beállítás Érték Projekt részletei Előfizetés Válassza ki előfizetését. Erőforráscsoport Válassza a test-rg lehetőséget. Név Adja meg az nsg-1 értéket. Régió Válassza az USA 2. nyugati régióját. Válassza a Felülvizsgálat és létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget.
Hálózati biztonsági csoport szabályainak létrehozása
A portál keresőmezőjében adja meg a hálózati biztonsági csoportokat. Válassza ki a hálózati biztonsági csoportokat a keresési eredmények között.
Válassza az nsg-1 lehetőséget.
Bontsa ki a Beállítások elemet. Válassza ki a kimenő biztonsági szabályokat.
Új kimenő biztonsági szabály hozzáadásához válassza a + Hozzáadás lehetőséget.
A Kimenő biztonsági szabály hozzáadása területen adja meg vagy válassza ki a következő adatokat.
Beállítás Érték Forrás Válassza a Szolgáltatáscímke lehetőséget. Forrás szolgáltatáscímke Válassza a VirtualNetwork lehetőséget. Forrásporttartományok Írja be *. Cél Válassza a Szolgáltatáscímke lehetőséget. Cél szolgáltatáscímkéje Válassza a Storage lehetőséget. Szolgáltatás Válassza az Egyéni lehetőséget. Célporttartományok Írja be *. Protokoll Válassza az Egyik lehetőséget. Művelet Válassza ki az Engedélyezés lehetőséget. Prioritás Adja meg a 100 értéket. Név Adja meg az allow-storage-all értéket. Válassza a Hozzáadás lehetőséget.
Válassza a + Hozzáadás lehetőséget egy másik kimenő biztonsági szabály hozzáadásához.
A Kimenő biztonsági szabály hozzáadása területen adja meg vagy válassza ki a következő adatokat.
Beállítás Érték Forrás Válassza a Szolgáltatáscímke lehetőséget. Forrás szolgáltatáscímke Válassza a VirtualNetwork lehetőséget. Forrásporttartományok Írja be *. Cél Válassza a Szolgáltatáscímke lehetőséget. Cél szolgáltatáscímkéje Válassza az Internet lehetőséget. Szolgáltatás Válassza az Egyéni lehetőséget. Célporttartományok Írja be *. Protokoll Válassza az Egyik lehetőséget. Művelet Válassza a Megtagadás lehetőséget. Prioritás Adja meg a 110-et. Név Adja meg a deny-internet-all értéket. Válassza a Hozzáadás lehetőséget.
Bontsa ki a Beállítások elemet. Válassza az Alhálózatok lehetőséget.
Válassza a Társítás lehetőséget.
A Társítás alhálózatban adja meg vagy válassza ki a következő adatokat.
Beállítás Érték Virtuális hálózat Válassza ki a vnet-1 (test-rg) elemet. Alhálózat Válassza az 1. alhálózatot. Kattintson az OK gombra.
Az Azure Storage-fiókokhoz való hálózati hozzáférés korlátozása
A szolgáltatásvégpontok használatára képes Azure-szolgáltatásokkal létrehozott erőforrásokhoz való hálózati hozzáférés korlátozásának lépései szolgáltatásonként eltérőek. Az egyes szolgáltatásokhoz szükséges lépéseket az adott szolgáltatások dokumentációja tartalmazza. A cikk további része például az Azure Storage-fiókok hálózati hozzáférésének korlátozására vonatkozó lépéseket tartalmazza.
Két tárfiók létrehozása
A portál keresőmezőjében adja meg a Storage-fiókokat. Válassza ki a Storage-fiókokat a keresési eredmények között.
Új tárfiók létrehozásához válassza a + Létrehozás lehetőséget.
Tárfiók létrehozásakor adja meg vagy válassza ki a következő adatokat.
Beállítás Érték Projekt részletei Előfizetés Válassza ki előfizetését. Erőforráscsoport Válassza a test-rg lehetőséget. Példány részletei Tárfiók neve Adja meg a allowedaccount(random-number) értéket.
Megjegyzés: A tárfiók nevének egyedinek kell lennie. Adjon hozzá egy véletlenszerű számot a névallowedaccount
végéhez.Régió Válassza az USA 2. nyugati régióját. Teljesítmény Válassza a Standard lehetőséget. Redundancia Válassza a helyileg redundáns tárolás (LRS) lehetőséget. Válassza a Tovább gombot, amíg el nem éri az Adatvédelem lapot.
A Recoveryben törölje az összes beállítás kijelölését.
Válassza a Felülvizsgálat és létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget.
Ismételje meg az előző lépéseket egy másik tárfiók létrehozásához az alábbi információkkal.
Beállítás Érték Tárfiók neve Adja meg a deniedaccount(random-number) értéket.
Fájlmegosztások létrehozása
A portál keresőmezőjében adja meg a Storage-fiókokat. Válassza ki a Storage-fiókokat a keresési eredmények között.
Válassza ki a allowedaccount(random-number) lehetőséget.
Bontsa ki az Adattárolás szakaszt, és válassza a Fájlmegosztások lehetőséget.
Válassza a + Fájlmegosztás lehetőséget.
Az Új fájlmegosztásban adja meg vagy válassza ki a következő információkat.
Beállítás Érték Név Adja meg a fájlmegosztást. Hagyja meg a többi beállítást alapértelmezettként, és válassza a Véleményezés + létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget.
Ismételje meg az előző lépéseket, ha fájlmegosztást szeretne létrehozni a deniedaccount(random-number) fájlban.
A tárfiókokhoz való összes hálózati hozzáférés megtagadása
Alapértelmezés szerint a tárfiókok bármely hálózatban lévő ügyféltől érkező hálózati kapcsolatokat elfogadnak. A tárfiókokhoz való hálózati hozzáférés korlátozásához konfigurálhatja a tárfiókot úgy, hogy csak bizonyos hálózatok kapcsolatait fogadja el. Ebben a példában úgy konfigurálja a tárfiókot, hogy csak a korábban létrehozott virtuális hálózati alhálózatról fogadjon kapcsolatokat.
A portál keresőmezőjében adja meg a Storage-fiókokat. Válassza ki a Storage-fiókokat a keresési eredmények között.
Válassza ki a allowedaccount(random-number) lehetőséget.
Bontsa ki a Biztonság + hálózatkezelés lehetőséget, és válassza a Hálózatkezelés lehetőséget.
A tűzfalakban és a virtuális hálózatokban a nyilvános hálózati hozzáférésben válassza az Engedélyezve lehetőséget a kiválasztott virtuális hálózatok és IP-címek közül.
A virtuális hálózatokban válassza a + Meglévő virtuális hálózat hozzáadása lehetőséget.
A Hálózatok hozzáadása területen adja meg vagy válassza ki a következő információkat.
Beállítás Érték Előfizetés Válassza ki előfizetését. Virtuális hálózatok Válassza a vnet-1 lehetőséget. Alhálózatok Válassza az 1. alhálózatot. Válassza a Hozzáadás lehetőséget.
Válassza a Mentés lehetőséget.
Ismételje meg az előző lépéseket, hogy megtagadja a hálózati hozzáférést a denyaccount (véletlenszerű szám) szolgáltatáshoz.
Szabályzat alkalmazása érvényes tárfiókhoz való hozzáférés engedélyezéséhez
Létrehozhat egy szolgáltatásvégpont-szabályzatot. A szabályzat biztosítja, hogy a virtuális hálózat felhasználói csak biztonságos és engedélyezett Azure Storage-fiókokat férjenek hozzá. Ez a szabályzat a szolgáltatásvégpontokon keresztül a tárolóhoz csatlakoztatott virtuális hálózati alhálózatra alkalmazott engedélyezett tárfiókok listáját tartalmazza.
Szolgáltatásvégpont-szabályzat létrehozása
Ez a szakasz létrehozza a szabályzatdefiníciót a szolgáltatásvégponton keresztüli hozzáféréshez engedélyezett erőforrások listájával.
A portál keresőmezőjében adja meg a szolgáltatásvégpont-szabályzatot. Válassza ki a szolgáltatásvégpont-szabályzatokat a keresési eredmények között.
Új szolgáltatásvégpont-szabályzat létrehozásához válassza a + Létrehozás lehetőséget.
Adja meg vagy válassza ki a következő információkat a Szolgáltatásvégpont-szabályzat létrehozása alapszintű lapján.
Beállítás Érték Projekt részletei Előfizetés Válassza ki előfizetését. Erőforráscsoport Válassza a test-rg lehetőséget. Példány részletei Név Adja meg a szolgáltatásvégpont-szabályzatot. Hely Válassza az USA 2. nyugati régióját. Válassza a Következő: Szabályzatdefiníciók lehetőséget.
Válassza a + Erőforrás hozzáadása az erőforrásokban lehetőséget.
Az Erőforrás hozzáadása lapon adja meg vagy válassza ki a következő adatokat:
Beállítás Érték Szolgáltatás Válassza a Microsoft.Storage lehetőséget. Hatókör Egyetlen fiók kiválasztása Előfizetés Válassza ki előfizetését. Erőforráscsoport Válassza a test-rg lehetőséget. Erőforrás Select allowedaccount(random-number) Válassza a Hozzáadás lehetőséget.
Válassza a Felülvizsgálat és létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget.
Szolgáltatásvégpont-szabályzat társítása alhálózathoz
A szolgáltatásvégpont-szabályzat létrehozása után a célalhálózathoz társítja az Azure Storage szolgáltatásvégpont-konfigurációjával.
A portál keresőmezőjében adja meg a szolgáltatásvégpont-szabályzatot. Válassza ki a szolgáltatásvégpont-szabályzatokat a keresési eredmények között.
Válassza ki a szolgáltatásvégpont-szabályzatot.
Bontsa ki a Beállítások elemet , és válassza a Társított alhálózatok lehetőséget.
Válassza az +Alhálózat-társítás szerkesztése lehetőséget.
Az Alhálózat-társítás szerkesztése területen válassza az 1 . és az 1. alhálózatot.
Válassza az Alkalmazás lehetőséget.
Figyelmeztetés
Győződjön meg arról, hogy az alhálózatról elért összes erőforrás hozzá lesz adva a szabályzatdefinícióhoz, mielőtt társítja a szabályzatot az adott alhálózathoz. A szabályzat társítása után csak az engedélyezett felsorolt erőforrásokhoz való hozzáférés lesz engedélyezve a szolgáltatásvégpontokon keresztül.
Győződjön meg arról, hogy a szolgáltatásvégpont-szabályzathoz társított alhálózaton nincsenek felügyelt Azure-szolgáltatások.
Az Azure Storage-erőforrásokhoz való hozzáférés az alhálózat szolgáltatásvégpont-szabályzatának megfelelően minden régióban korlátozott lesz.
Az Azure Storage-fiókok hozzáférés-korlátozásának ellenőrzése
A tárfiókhoz való hálózati hozzáférés teszteléséhez helyezzen üzembe egy virtuális gépet az alhálózaton.
A virtuális gép üzembe helyezése
A portál keresőmezőjében adja meg a virtuális gépeket. Válassza ki a virtuális gépeket a keresési eredmények között.
A Virtuális gép létrehozása alapismeretek lapján adja meg vagy válassza ki a következő információkat:
Beállítás Érték Projekt részletei Előfizetés Válassza ki előfizetését. Erőforráscsoport Válassza a test-rg lehetőséget. Példány részletei Virtuális gép neve Adja meg a vm-1 értéket. Régió Válassza az (USA) USA 2. nyugati régiója elemet. Rendelkezésre állási beállítások Válassza a Nincs szükség infrastruktúra-redundanciára lehetőséget. Biztonsági típus Válassza a Standard lehetőséget. Kép Válassza a Windows Server 2022 Datacenter – x64 Gen2 lehetőséget. Méret Válasszon ki egy méretet. Rendszergazdai fiók Felhasználónév Adjon meg egy felhasználónevet. Jelszó Adjon meg egy jelszót. Jelszó megerősítése Írja be ismét a jelszót. Bejövő portszabályok Válassza a Következő: Lemezek, majd a Tovább: Hálózatkezelés lehetőséget.
A Hálózatkezelés lapon adja meg vagy válassza ki a következő adatokat.
Beállítás Érték Hálózati adapter Virtuális hálózat Válassza a vnet-1 lehetőséget. Alhálózat Válassza az 1. alhálózatot (10.0.0.0/24). Nyilvános IP-cím Válassza a Nincs lehetőséget. Hálózati hálózati biztonsági csoport Válassza a Nincs lehetőséget. Hagyja meg a többi beállítást alapértelmezettként, és válassza a Véleményezés + Létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget.
Várja meg, amíg a virtuális gép üzembe helyezése befejeződik, mielőtt továbblép a következő lépésekre.
Az engedélyezett tárfiókhoz való hozzáférés megerősítése
Jelentkezzen be az Azure Portalba.
A portál keresőmezőjében adja meg a Storage-fiókokat. Válassza ki a Storage-fiókokat a keresési eredmények között.
Válassza ki a allowedaccount(random-number) lehetőséget.
Bontsa ki a Biztonság + hálózatkezelés lehetőséget, és válassza az Access-kulcsokat.
Másolja ki a kulcs1 értéket. Ezzel a kulccsal egy meghajtót rendelhet a tárfiókhoz a korábban létrehozott virtuális gépről.
A portál keresőmezőjében adja meg a virtuális gépeket. Válassza ki a virtuális gépeket a keresési eredmények között.
Válassza ki a vm-1 elemet.
Műveletek kibontása. Válassza a Futtatás parancsot.
Válassza a RunPowerShellScript lehetőséget.
Illessze be a következő szkriptet a Parancsprogram futtatása parancsprogramba.
## Enter the storage account key for the allowed storage account that you recorded earlier. $storageAcctKey1 = (pasted from procedure above) $acctKey = ConvertTo-SecureString -String $storageAcctKey1 -AsPlainText -Force ## Replace the login account with the name of the storage account you created. $credential = New-Object System.Management.Automation.PSCredential -ArgumentList ("Azure\allowedaccount"), $acctKey ## Replace the storage account name with the name of the storage account you created. New-PSDrive -Name Z -PSProvider FileSystem -Root "\\allowedaccount.file.core.windows.net\file-share" -Credential $credential
Válassza a Futtatás lehetőséget.
Ha a meghajtótérkép sikeres, a Kimenet mezőben lévő kimenet az alábbi példához hasonlóan néz ki:
Name Used (GB) Free (GB) Provider Root ---- --------- --------- -------- ---- Z FileSystem \\allowedaccount.file.core.windows.net\fil..
Ellenőrizze, hogy a hozzáférés megtagadva van-e a megtagadott tárfiókhoz
A portál keresőmezőjében adja meg a Storage-fiókokat. Válassza ki a Storage-fiókokat a keresési eredmények között.
Válassza ki a deniedaccount(random-number) lehetőséget.
Bontsa ki a Biztonság + hálózatkezelés lehetőséget, és válassza az Access-kulcsokat.
Másolja ki a kulcs1 értéket. Ezzel a kulccsal egy meghajtót rendelhet a tárfiókhoz a korábban létrehozott virtuális gépről.
A portál keresőmezőjében adja meg a virtuális gépeket. Válassza ki a virtuális gépeket a keresési eredmények között.
Válassza ki a vm-1 elemet.
Műveletek kibontása. Válassza a Futtatás parancsot.
Válassza a RunPowerShellScript lehetőséget.
Illessze be a következő szkriptet a Parancsprogram futtatása parancsprogramba.
## Enter the storage account key for the denied storage account that you recorded earlier. $storageAcctKey2 = (pasted from procedure above) $acctKey = ConvertTo-SecureString -String $storageAcctKey2 -AsPlainText -Force ## Replace the login account with the name of the storage account you created. $credential = New-Object System.Management.Automation.PSCredential -ArgumentList ("Azure\deniedaccount"), $acctKey ## Replace the storage account name with the name of the storage account you created. New-PSDrive -Name Z -PSProvider FileSystem -Root "\\deniedaccount.file.core.windows.net\file-share" -Credential $credential
Válassza a Futtatás lehetőséget.
A Kimenet mezőben a következő hibaüzenet jelenik meg:
New-PSDrive : Access is denied At line:1 char:1 + New-PSDrive -Name Z -PSProvider FileSystem -Root "\\deniedaccount8675 ... + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + CategoryInfo : InvalidOperation: (Z:PSDriveInfo) [New-PSDrive], Win32Exception + FullyQualifiedErrorId : CouldNotMapNetworkDrive,Microsoft.PowerShell.Commands.NewPSDriveCommand
A meghajtóleképező a tárfiókhoz való hozzáférést korlátozó szolgáltatásvégpont-szabályzat miatt le van tiltva.
Ha befejezte a létrehozott erőforrások használatát, törölheti az erőforráscsoportot és annak összes erőforrását.
Az Azure Portalon keresse meg és válassza ki az erőforráscsoportokat.
Az Erőforráscsoportok lapon válassza ki a test-rg erőforráscsoportot.
A test-rg lapon válassza az Erőforráscsoport törlése lehetőséget.
A törlés megerősítéséhez írja be a test-rg értéket az Erőforráscsoport neve mezőbe, majd válassza a Törlés lehetőséget.
Következő lépések
Ebben az oktatóanyagban létrehozott egy szolgáltatásvégpont-szabályzatot, és hozzárendelte egy alhálózathoz. A szolgáltatásvégpont-szabályzatokkal kapcsolatos további információkért tekintse meg a szolgáltatásvégpont-szabályzatok áttekintését.