Microsoft Entra Private Access を使用すると、Azure Private Link のセキュリティ機能をリモート ユーザーとオンプレミス ユーザーに拡張できます。 セキュリティ機能を拡張すると、条件付きアクセスなどの最新の認証機能が、Azure Platform as a Service (PaaS) リソースの前面に表示されます。
Azure Private Link を使用すると、Azure Storage や Azure SQL Database などの Azure PaaS サービスにアクセスできます。 Azure Private Link を使用すると、仮想ネットワーク内のプライベート エンドポイント経由で Azure でホストされているサービスとパートナー サービスにアクセスすることもできます。 その結果、仮想マシン (VM) などのリソースは、Private Link リソースとプライベートかつ安全に通信できます。
Azure Private Link の詳細については、「Azure Private Link とは」を参照してください。.
この記事では、Microsoft Entra Private Access を使用して、Azure Private Link の背後にある Azure Storage アカウントにアクセスする方法について説明します。
前提 条件
- グローバルセキュアアクセス機能 と対話する管理者は、実行するタスクに応じて、次のいずれか、一つ以上の役割の割り当てを持っている必要があります。
- グローバルセキュアアクセス機能を管理するための グローバルセキュアアクセス管理者 ロールです。
- 条件付きアクセス管理者 は、条件付きアクセス ポリシーを作成し、操作します。
- Azure Private Link の背後にストレージ アカウントを設定します。 Azure Private Link でストレージ アカウントを設定する方法については、「チュートリアル: Azure プライベート エンドポイントを使用してストレージ アカウントに接続する」を参照してください。 Azure Private Link のプライベート エンドポイントの詳細については、「プライベート エンドポイントとは」を参照してください。.
- プライベート仮想ネットワークに Microsoft Entra プライベート ネットワーク コネクタをデプロイします。 コネクタをデプロイする方法については、「Microsoft Entra Private Access と Microsoft Entra アプリケーション プロキシのプライベート ネットワーク コネクタを構成する方法」を参照してください。 コネクタの詳細については、「Microsoft Entra プライベート ネットワーク コネクタについて」を参照してください。 コネクタ グループの詳細については、「Microsoft Entra プライベート ネットワーク コネクタ グループについて理解する」を参照してください。 Azure Virtual Network の詳細については、「Azure Virtual Network とは」を参照してください。.
Azure ストレージ アカウントのグローバル セキュリティで保護されたアクセス アプリケーションを作成する
- グローバル セキュリティで保護されたアクセス管理者として、Microsoft Entra 管理センター にサインインします。
- グローバル セキュア アクセス>アプリケーション>エンタープライズ アプリケーションを参照します。
- 新しいアプリケーションを選択。
- プライベート仮想ネットワークにデプロイされたコネクタを使用して、適切なコネクタ グループを選択します。
- [アプリケーション セグメント追加] を選択します。
- 宛先の種類:
FQDN
- 完全修飾ドメイン名 (FQDN):
<fqdn of the storage account>
。 たとえば、storage1.blob.core.windows.net
します。 - ポート:
443
- プロトコル:
TCP
- 宛先の種類:
- [選択]、[ 適用] してアプリケーション セグメントを追加します。
- [保存] を選択して、アプリケーションを保存します。
- アプリケーションにユーザーを割り当てます。
構成を検証する
ストレージ アカウントへの接続がコネクタ マシンから機能することを確認します。 コネクタは、同じプライベート仮想ネットワークにデプロイされます。
プライベート仮想ネットワークの外部からストレージ アカウントへの接続を確認します。 グローバル セキュリティで保護されたアクセス クライアントがインストールされていないコンピューターは失敗します。 グローバル セキュア アクセス クライアントがインストールされているコンピューターは正常に動作する必要があります。
次の手順
- Microsoft Entra Private Access について説明します