Azure-VM's
JIT inschakelen op uw VM's vanuit virtuele Azure-machines
U kunt JIT inschakelen op een virtuele machine op de pagina's van virtuele Azure-machines van Azure Portal.
Tip
Als JIT al is ingeschakeld voor een VIRTUELE machine, ziet u op de configuratiepagina van de VM dat JIT is ingeschakeld. U kunt de koppeling gebruiken om de JIT VM-toegangspagina in Defender voor Cloud te openen om de instellingen weer te geven en te wijzigen.
Zoek en selecteer virtuele machines in Azure Portal.
Selecteer de virtuele machine die u wilt beveiligen met JIT.
Selecteer Configuratie in het menu.
Selecteer Just-In-Time-toegang inschakelen onder Just-In-Time-toegang.
Just-In-Time-toegang voor de virtuele machine maakt standaard gebruik van deze instellingen:
- Windows-machines
- RDP-poort: 3389
- Maximaal toegestane toegang: drie uur
- Toegestane bron-IP-adressen: alle
- Linux-machines
- SSH-poort: 22
- Maximaal toegestane toegang: drie uur
- Toegestane bron-IP-adressen: alle
Als u een van deze waarden wilt bewerken of meer poorten wilt toevoegen aan uw JIT-configuratie, gebruikt u de Just-In-Time-pagina van Microsoft Defender voor Cloud:
Selecteer in het menu van Defender voor Cloud Just-In-Time-VM-toegang.
Klik op het tabblad Geconfigureerd met de rechtermuisknop op de virtuele machine waaraan u een poort wilt toevoegen en selecteer Bewerken.
Onder de JIT-VM-toegangsconfiguratie kunt u de bestaande instellingen van een al beveiligde poort bewerken of een nieuwe aangepaste poort toevoegen.
Wanneer u klaar bent met het bewerken van de poorten, selecteert u Opslaan.
Toegang aanvragen tot een VM met JIT-functionaliteit vanaf de verbindingspagina van de virtuele Azure-machine
Wanneer een VIRTUELE machine een JIT heeft ingeschakeld, moet u toegang aanvragen om er verbinding mee te maken. U kunt toegang aanvragen op een van de ondersteunde manieren, ongeacht hoe u JIT hebt ingeschakeld.
Toegang aanvragen vanaf virtuele Azure-machines:
Open de pagina's van virtuele machines in Azure Portal.
Selecteer de VM waarmee u verbinding wilt maken en open de pagina Verbinding maken .
Azure controleert of JIT is ingeschakeld op die VM.
Als JIT niet is ingeschakeld voor de virtuele machine, wordt u gevraagd deze in te schakelen.
Als JIT is ingeschakeld, selecteert u Toegang aanvragen om een toegangsaanvraag door te geven met het aanvragende IP-adres, het tijdsbereik en de poorten die voor die VM zijn geconfigureerd.
Notitie
Nadat een aanvraag is goedgekeurd voor een virtuele machine die wordt beveiligd door Azure Firewall, Defender voor Cloud de gebruiker de juiste verbindingsgegevens (de poorttoewijzing uit de DNAT-tabel) biedt die moet worden gebruikt om verbinding te maken met de VIRTUELE machine.
Powershell
JIT inschakelen op uw VM's met behulp van PowerShell
Als u Just-In-Time-VM-toegang vanuit PowerShell wilt inschakelen, gebruikt u de officiële Microsoft Defender voor Cloud PowerShell-cmdletSet-AzJitNetworkAccessPolicy
.
Voorbeeld : Just-In-Time-VM-toegang op een specifieke VM inschakelen met de volgende regels:
- Sluit poorten 22 en 3389
- Een maximumtijdvenster van 3 uur instellen voor elke periode, zodat deze per goedgekeurde aanvraag kunnen worden geopend
- Toestaan dat de gebruiker die toegang aanvraagt om de bron-IP-adressen te beheren
- Toestaan dat de gebruiker die toegang aanvraagt, een geslaagde sessie tot stand brengt op een goedgekeurde Just-In-Time-toegangsaanvraag
Met de volgende PowerShell-opdrachten maakt u deze JIT-configuratie:
Wijs een variabele toe die de Just-In-Time-TOEGANGsregels voor een VM bevat:
$JitPolicy = (@{
id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME";
ports=(@{
number=22;
protocol="*";
allowedSourceAddressPrefix=@("*");
maxRequestAccessDuration="PT3H"},
@{
number=3389;
protocol="*";
allowedSourceAddressPrefix=@("*");
maxRequestAccessDuration="PT3H"})})
Voeg de Just-In-Time-VM-toegangsregels voor vm's in een matrix in:
$JitPolicyArr=@($JitPolicy)
Configureer de Just-In-Time-VM-toegangsregels op de geselecteerde VM:
Set-AzJitNetworkAccessPolicy -Kind "Basic" -Location "LOCATION" -Name "default" -ResourceGroupName "RESOURCEGROUP" -VirtualMachine $JitPolicyArr
Gebruik de parameter -Name om een virtuele machine op te geven. Als u bijvoorbeeld de JIT-configuratie wilt instellen voor twee verschillende VM's, VM1 en VM2, gebruikt u: Set-AzJitNetworkAccessPolicy -Name VM1
en Set-AzJitNetworkAccessPolicy -Name VM2
.
Toegang aanvragen tot een VM met JIT-functionaliteit
In het volgende voorbeeld ziet u een Just-In-Time-VM-toegangsaanvraag voor een specifieke VM voor poort 22, voor een specifiek IP-adres en voor een specifieke tijdsduur:
Voer de volgende opdrachten uit in PowerShell:
Configureer de toegangseigenschappen van de VM-aanvraag:
$JitPolicyVm1 = (@{
id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME";
ports=(@{
number=22;
endTimeUtc="2020-07-15T17:00:00.3658798Z";
allowedSourceAddressPrefix=@("IPV4ADDRESS")})})
Voeg de parameters van de VM-toegangsaanvraag in een matrix in:
$JitPolicyArr=@($JitPolicyVm1)
De aanvraagtoegang verzenden (gebruik de resource-id uit stap 1)
Start-AzJitNetworkAccessPolicy -ResourceId "/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Security/locations/LOCATION/jitNetworkAccessPolicies/default" -VirtualMachine $JitPolicyArr
Meer informatie vindt u in de PowerShell-cmdlet-documentatie.
REST-API
JIT inschakelen op uw VM's met behulp van de REST API
De Just-In-Time-VM-toegangsfunctie kan worden gebruikt via de Microsoft Defender voor Cloud-API. Gebruik deze API voor informatie over geconfigureerde VM's, het toevoegen van nieuwe vm's, het aanvragen van toegang tot een virtuele machine en meer.
Meer informatie vindt u in het JIT-netwerktoegangsbeleid.
Toegang aanvragen tot een VM met JIT-functionaliteit met behulp van de REST API
De Just-In-Time-VM-toegangsfunctie kan worden gebruikt via de Microsoft Defender voor Cloud-API. Gebruik deze API voor informatie over geconfigureerde VM's, het toevoegen van nieuwe vm's, het aanvragen van toegang tot een virtuele machine en meer.
Meer informatie vindt u in het JIT-netwerktoegangsbeleid.
JIT-toegangsactiviteit controleren in Defender voor Cloud
U kunt inzicht krijgen in VM-activiteiten met behulp van zoeken in logboeken. De logboeken weergeven: