Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Private Link Service memungkinkan Anda mengakses Azure Services (misalnya, Managed HSM, Azure Storage, dan Azure Cosmos DB dll.) dan layanan pelanggan/mitra yang dihosting Azure melalui Titik Akhir Privat di jaringan virtual Anda.
Titik Akhir Privat Azure adalah antarmuka jaringan yang menghubungkan Anda secara privat dan aman ke layanan yang didukung oleh Azure Private Link. Titik akhir privat menggunakan alamat IP privat dari VNet Anda, secara efektif membawa layanan ke VNet Anda. Semua lalu lintas ke layanan dapat dialihkan melalui titik akhir privat, sehingga tidak ada gateway, perangkat NAT, koneksi ExpressRoute atau VPN, atau alamat IP publik yang diperlukan. Lalu lintas antara jaringan virtual Anda dan layanan melintasi jaringan backbone Microsoft, menghilangkan paparan dari Internet publik. Anda dapat terhubung ke instans sumber daya Azure, memberi Anda tingkat granularitas tertinggi dalam kontrol akses.
Untuk informasi selengkapnya, lihat Apa itu Azure Private Link?
Nota
HSM Terkelola tidak mendukung Titik Akhir Layanan Jaringan Virtual
Prasyarat
Untuk mengintegrasikan HSM terkelola dengan Azure Private Link, Anda memerlukan:
- HSM terkelola. Untuk informasi selengkapnya, lihat Memprovisikan dan mengaktifkan HSM terkelola menggunakan Azure CLI.
- Jaringan virtual Azure.
- Subnet di jaringan virtual.
- Izin pemilik atau kontributor untuk HSM terkelola dan jaringan virtual.
- Azure CLI versi 2.25.0 atau yang lebih baru. Jalankan
az --versionuntuk menemukan versinya. Jika Anda perlu menginstal atau memperbarui, lihat Instal Azure CLI.
Titik akhir privat dan jaringan virtual Anda harus berada di wilayah yang sama. Saat Anda memilih wilayah untuk titik akhir privat melalui portal, portal tersebut secara otomatis hanya menampilkan jaringan virtual yang berada di wilayah tersebut. HSM Anda dapat berada di wilayah yang berbeda.
Titik akhir privat Anda menggunakan alamat IP privat di jaringan virtual Anda.
Membuat koneksi tautan privat ke HSM Terkelola menggunakan CLI (Penyiapan Awal)
az login # Login to Azure CLI
az account set --subscription <subscription-id> # Select your Azure Subscription
az group create -n <resource-group> -l <region> # Create a new Resource Group
az provider register -n Microsoft.KeyVault # Register KeyVault as a provider
az keyvault update-hsm --hsm-name <hsm-name> -g <resource-group> --default-action deny # Turn on firewall
az network vnet create -g <resource-group> -n <vnet-name> --location <region> # Create a Virtual Network
# Create a Subnet
az network vnet subnet create -g <resource-group> --vnet-name <vnet-name> --name <subnet-name> --address-prefixes <address-prefix>
# Disable Virtual Network Policies
az network vnet subnet update --name <subnet-name> --resource-group <resource-group> --vnet-name <vnet-name> --disable-private-endpoint-network-policies true
# Create a Private DNS Zone
az network private-dns zone create --resource-group <resource-group> --name privatelink.managedhsm.azure.net
# Link the Private DNS Zone to the Virtual Network
az network private-dns link vnet create --resource-group <resource-group> --virtual-network <vnet-name> --zone-name privatelink.managedhsm.azure.net --name <dns-zone-link-name> --registration-enabled true
Mengizinkan layanan tepercaya mengakses HSM Terkelola
Saat firewall diaktifkan, semua akses ke HSM dari lokasi mana pun yang tidak menggunakan koneksi titik akhir privat ditolak, termasuk layanan Internet publik dan Azure. Gunakan --bypass AzureServices opsi jika Anda ingin mengizinkan layanan Microsoft mengakses kunci Anda di HSM Terkelola Anda. Entitas individual (seperti akun Azure Storage atau Azure SQL Server) masih harus memiliki penetapan peran tertentu untuk dapat mengakses kunci.
Nota
Hanya skenario penggunaan layanan tepercaya tertentu yang didukung. Untuk informasi selengkapnya, lihat daftar skenario penggunaan layanan tepercaya.
az keyvault update-hsm --hsm-name <hsm-name> -g <resource-group> --default-action deny --bypass AzureServices
Membuat Titik Akhir Privat (Setujui Secara Otomatis)
az network private-endpoint create --resource-group <resource-group> --vnet-name <vnet-name> --subnet <subnet-name> --name <private-endpoint-name> --private-connection-resource-id "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/managedHSMs/<hsm-name>" --group-id managedhsm --connection-name <private-link-connection-name> --location <region>
Nota
Jika Anda menghapus HSM ini, titik akhir privat berhenti berfungsi. Jika Anda memulihkan (membatalkan penghapusan) HSM ini nanti, Anda harus membuat ulang titik akhir privat baru.
Membuat Titik Akhir Privat (Minta Persetujuan Secara Manual)
az network private-endpoint create --resource-group <resource-group> --vnet-name <vnet-name> --subnet <subnet-name> --name <private-endpoint-name> --private-connection-resource-id "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/managedHSMs/<hsm-name>" --group-id managedhsm --connection-name <private-link-connection-name> --location <region> --manual-request
Mengelola Koneksi Pranala Pribadi
# Show Connection Status
az network private-endpoint show --resource-group <resource-group> --name <private-endpoint-name>
# Approve a Private Link Connection Request
az keyvault private-endpoint-connection approve --description "<description>" --resource-group <resource-group> --hsm-name <hsm-name> --name <private-link-connection-name>
# Deny a Private Link Connection Request
az keyvault private-endpoint-connection reject --description "<description>" --resource-group <resource-group> --hsm-name <hsm-name> --name <private-link-connection-name>
# Delete a Private Link Connection Request
az keyvault private-endpoint-connection delete --resource-group <resource-group> --hsm-name <hsm-name> --name <private-link-connection-name>
Menambahkan Catatan DNS Privat
# Determine the Private Endpoint IP address
az network private-endpoint show -g <resource-group> -n <private-endpoint-name> # look for the property networkInterfaces then id; the value must be placed on <private-endpoint-nic> below.
az network nic show --ids <private-endpoint-nic> # look for the property ipConfigurations then privateIpAddress; the value must be placed on <nic-ip> below.
# https://learn.microsoft.com/azure/dns/private-dns-getstarted-cli#create-an-additional-dns-record
az network private-dns zone list -g <resource-group>
az network private-dns record-set a add-record -g <resource-group> -z "privatelink.managedhsm.azure.net" -n <hsm-name> -a <nic-ip>
az network private-dns record-set list -g <resource-group> -z "privatelink.managedhsm.azure.net"
# From home/public network, you wil get a public IP. If inside a vnet with private zone, nslookup will resolve to the private ip.
nslookup <hsm-name>.managedhsm.azure.net
nslookup <hsm-name>.privatelink.managedhsm.azure.net
Pastikan bahwa koneksi tautan pribadi berfungsi
Anda harus memvalidasi bahwa sumber daya dalam subnet yang sama dari sumber daya titik akhir privat terhubung ke HSM Anda melalui alamat IP privat, dan bahwa sumber daya tersebut memiliki integrasi zona DNS privat yang benar.
Pertama, buat komputer virtual dengan mengikuti langkah-langkah dalam Buat komputer virtual Windows di portal Microsoft Azure
Di tab "Jaringan":
- Tentukan Jaringan virtual dan Subnet. Anda dapat membuat jaringan virtual baru atau memilih jaringan yang sudah ada. Jika memilih yang sudah ada, pastikan wilayah tersebut cocok.
- Tentukan sumber daya IP Publik.
- Di "kelompok keamanan jaringan NIC", pilih "Tidak Ada".
- Di "Load balancing", pilih "Tidak".
Buka baris perintah dan jalankan perintah berikut:
nslookup <hsm-name>.managedhsm.azure.net
Jika Anda menjalankan nslookup perintah untuk menyelesaikan alamat IP HSM terkelola melalui titik akhir publik, Anda akan melihat hasil yang terlihat seperti ini:
c:\ >nslookup <hsm-name>.managedhsm.azure.net
Non-authoritative answer:
Name:
Address: (public IP address)
Aliases: <hsm-name>.managedhsm.azure.net
Jika Anda menjalankan nslookup perintah untuk menyelesaikan alamat IP HSM terkelola melalui titik akhir privat, Anda akan melihat hasil yang terlihat seperti ini:
c:\ >nslookup <hsm-name>.managedhsm.azure.net
Non-authoritative answer:
Name:
Address: 10.1.0.5 (private IP address)
Aliases: <hsm-name>.managed.azure.net
<hsm-name>.privatelink.managedhsm.azure.net
Panduan pemecahan masalah
Periksa apakah titik akhir privat berada dalam status disetujui.
az keyvault private-endpoint-connections showGunakan sub perintah untuk melihat status koneksi titik akhir privat.Pastikan status koneksi Disetujui dan status provisi Berhasil.
Pastikan jaringan virtual cocok dengan jaringan yang Anda gunakan.
Periksa untuk memastikan Anda memiliki sumber daya Zona DNS Privat.
- Anda harus memiliki sumber daya Zona DNS Privat dengan nama yang tepat: privatelink.managedhsm.azure.net.
- Untuk mempelajari cara menyiapkannya, lihat tautan berikut ini. Zona DNS Privat
Periksa untuk memastikan Zona DNS Privat ditautkan ke Virtual Network. Ini mungkin masalahnya jika Anda masih mendapatkan pengembalian alamat IP publik.
- Jika DNS Zona Privat tidak ditautkan ke jaringan virtual, kueri DNS yang berasal dari jaringan virtual mengembalikan alamat IP publik HSM.
- Navigasikan ke sumber daya Zona DNS Privat di portal Microsoft Azure dan pilih opsi tautan jaringan virtual.
- Jaringan virtual yang melakukan panggilan ke HSM harus dicantumkan.
- Jika tidak ada, tambahkan.
- Untuk langkah-langkah mendetail, lihat dokumen berikut Ini Menautkan Virtual Network ke Zona DNS Privat
Periksa untuk memastikan Zona DNS Privat tidak kehilangan catatan A untuk HSM.
- Navigasi ke halaman Zona DNS Privat.
- Pilih Ikhtisar dan periksa apakah ada catatan A dengan nama sederhana dari HSM Anda. Jangan tentukan akhiran apa pun.
- Pastikan Anda memeriksa ejaan, dan membuat atau memperbaiki catatan A. Anda dapat menggunakan TTL 3600 (1 jam).
- Pastikan Anda menentukan alamat IP privat yang benar.
Periksa untuk memastikan catatan A memiliki Alamat IP yang benar.
- Anda dapat mengonfirmasi alamat IP dengan membuka sumber daya Titik Akhir Privat di portal Microsoft Azure.
- Navigasi ke sumber daya Microsoft.Network/privateEndpoints, di portal Microsoft Azure
- Di halaman gambaran umum, cari Antarmuka jaringan dan pilih tautan tersebut.
- Tautan menunjukkan Gambaran Umum sumber daya NIC, yang berisi alamat IP Privat properti.
- Verifikasi bahwa alamat IP yang benar ditentukan dalam catatan A.
Batasan dan Pertimbangan Desain
Nota
Jumlah HSM terkelola dengan titik akhir privat yang diaktifkan per langganan merupakan batas yang bisa disesuaikan. Batas yang ditampilkan sebagai "Jumlah Maksimum Titik Akhir Privat per HSM Terkelola" adalah batas default. Jika Anda ingin meminta peningkatan batas untuk langganan Anda, buat tiket dukungan Azure. Kami menyetujui permintaan ini berdasarkan kasus per kasus.
Harga: Untuk informasi harga, lihat Harga Azure Private Link.
Jumlah Maksimum Titik Akhir Privat per HSM Terkelola: 64.
Jumlah Default HSM Terkelola dengan Titik Akhir Privat per Langganan: 400.
Untuk info selengkapnya, lihat Layanan Azure Private Link: Batasan
Langkah Selanjutnya
- Pelajari selengkapnya tentang Azure Private Link
- Pelajari selengkapnya tentang HSM Terkelola