Toegang voor ontwikkelaars en beheerders tot Azure VM's

Met veilige externe toegang tot Azure virtuele machines (VM's) kunt u workloads beheren zonder beheerpoorten beschikbaar te maken voor internet. In dit artikel worden Azure Bastion, punt-naar-site-VPN en Just-In-Time-VM-toegang vergeleken om u te helpen bij het kiezen van de juiste benadering.

Wat in dit artikel wordt behandeld

In dit artikel wordt uitgelegd hoe u veilig toegang kunt krijgen tot Azure virtuele machines voor beheer zonder beheerpoorten beschikbaar te maken voor internet.

Wie heeft dit artikel nodig

Lees dit artikel als u:

  • U moet SSH of RDP gebruiken om verbinding te maken met Azure VM's voor ontwikkeling of beheer.
  • U wilt openbare IP-adressen op VM's verwijderen terwijl u beheertoegang behoudt.
  • Beheer een hub-and-spoke-netwerk en heb gecentraliseerde externe toegang nodig voor uw team.
  • Moet voldoen aan beveiligingsbeleid dat directe internetgerichte beheerpoorten verbiedt.

Lift-and-shiftfocus: Implementeer Azure Bastion in de hub, zodat beheerders gemigreerde VM's via SSH of RDP kunnen bereiken zonder openbare IP-adressen op die VM's, ter vervanging van on-premises jump-box-workflows.

Focus op modernisering: Combineer Bastion met scheiding van abonnementen en RBAC, zodat platform- en app-teams afgebakende toegang krijgen, en implementeer Bastion per regio voor active-active-omgevingen.

Focus op meerdere clouds: Beheerderstoegang bieden via een beveiligde hub (Bastion of punt-naar-site-VPN) en voorkomen dat beheerpoorten worden weergegeven op workloads die zijn gemigreerd vanuit andere clouds.

Azure services en functies

De volgende tabel bevat de Azure services die veilige externe toegang bieden tot virtuele machines.

Dienst Wat het biedt Wanneer gebruikt u het?
Azure Bastion (Basic) Op browsers gebaseerde SSH en RDP via de Azure-portal. Er is geen openbaar IP-adres vereist op de virtuele machine. Twee toegewezen hostexemplaren met 40 gelijktijdige RDP- of 80 gelijktijdige SSH-sessies. Alle VM's waartoe beheerders toegang nodig hebben zonder een openbare poort beschikbaar te maken.
Azure Bastion (standaard) Alles in Basic plus systeemeigen clientondersteuning, bestandsoverdracht, deelbare koppelingen, IP-verbindingen, aangepaste binnenkomende poorten en schaalbare hostexemplaren (2-50). Teams hebben uitgebreidere beheerwerkstromen nodig, zoals bestandsuploads of verbindingen via de Azure CLI.
Azure Bastion (Premium) Alles in Standard plus alleen-privé-implementatie (geen openbaar IP-adres op de Bastion-resource zelf) en sessieopname. Omgevingen met hoge beveiliging waarbij zelfs de Bastion-host geen openbaar IP-adres mag hebben.
Punt-naar-site-VPN (P2S) Afzonderlijke VPN-clientverbinding in het virtuele netwerk. Biedt volledige netwerktoegang tot alle VNet-resources, niet alleen vm's. Beheerders die toegang nodig hebben tot veel resources buiten RDP en SSH, zoals databases, opslag of interne web-apps.
Just-In-Time-VM-toegang (JIT) Hiermee opent u alleen beheerpoorten wanneer u dit expliciet aanvraagt, voor een beperkte periode. Maakt tijdelijke NSG- of Azure Firewall-toestaanregels. Het verminderen van de kwetsbaarheid voor aanvallen voor VM's die nog steeds openbare IP-adressen behouden.

Hoe te kiezen

De juiste service is afhankelijk van of u browsertoegang, volledige netwerkconnectiviteit of tijdelijke poortopeningen nodig hebt.

Veilig toegang krijgen tot VM's

Gebruik deze tabel om de juiste benadering te kiezen op basis van uw vereisten.

Requirement Aanbevolen service Waarom
Browsergebaseerde RDP of SSH zonder clientsoftware te installeren Azure Bastion (Basic of Standard) Bastion biedt rechtstreeks vanuit de browser portaaltoegang. Er is geen VPN-client of openbaar IP-adres nodig op de virtuele machine.
Alleen privétoegang met nul openbare IP-adressen, inclusief in de Bastion-resource Azure Bastion (Premium) Premium ondersteunt alleen-privé-implementatie, waardoor het openbare IP-adres op Bastion zelf wordt geëlimineerd.
Volledige virtuele netwerktoegang voor een beheerdersteam, niet alleen RDP en SSH Point-to-site-VPN P2S VPN geeft de client een IP-adres op het VNet zodat alle netwerkbronnen bereikbaar zijn.
Kwetsbaarheid voor aanvallen verminderen voor VM's met nog openbare IP-adressen Just-In-Time-VM-toegang JIT houdt beheerpoorten standaard gesloten en opent deze alleen voor goedgekeurde gebruikers gedurende een beperkte periode.

Toegangspatronen voor beheerders

Diagram met beheerderstoegangspatronen met Azure Bastion in een hub-VNet dat spoke-VNet-VM's bereikt en een punt-naar-site-VPN-client die verbinding maakt via VPN Gateway.

Vergelijking van Bastion-SKU

Feature Basic Standard Premium
Op browsers gebaseerde SSH en RDP
Ondersteuning voor VNet-peering (hub-spoke)
Natuurlijke client (Azure CLI)
Bestand uploaden en downloaden
Deelbare koppelingen
IP-verbindingen
Aangepaste binnenkomende poort
Schaalbare hostinstanties (2–50)
Alleen privé-implementatie (geen openbaar IP-adres)
Sessieopname

Tip

Het kostenverschil tussen Standard en Premium is marginaal. Gebruik Bastion Premium voor productieworkloads.

Punt-naar-site-VPN-protocollen

P2S VPN ondersteunt drie tunnelprotocollen:

  • Openvpn: TLS werkt op Windows, macOS, Linux, iOS en Android. Ondersteunt Microsoft Entra ID verificatie en meervoudige verificatie (MFA).
  • IKEv2: Op standaarden gebaseerde IPsec werkt op Windows en macOS.
  • SSTP (Secure Socket Tunneling Protocol): Proprietair, op TLS gebaseerd, alleen voor Windows.

Important

SSTP wordt in fasen buiten gebruik gesteld. Vanaf 31 maart 2026 kunt u SSTP niet meer inschakelen op VPN-gateways. Bestaande SSTP-gateways accepteren geen verbindingen meer op 31 maart 2027. OpenVPN of IKEv2 gebruiken voor alle nieuwe implementaties. Microsoft Entra ID verificatie en MFA worden alleen ondersteund met het type OpenVPN-tunnel.

Ontwerpoverwegingen

Ontwerpfocus voor beheerderstoegang bij lift-and-shift

  • Implementeer Azure Bastion in het hub-VNet, zodat elke peered spoke de VM's kan bereiken via SSH of RDP zonder openbare IP-adressen, waarbij on-premises jumpbox-werkstromen worden vervangen.
  • Verwijder openbare IP-adressen van gemigreerde VM's zodra Bastion is ingesteld om het kwetsbaarheid voor aanvallen te verkleinen.
  • Gebruik punt-naar-site-VPN wanneer beheerders veel resources moeten bereiken buiten afzonderlijke VM's.
  • Beheertoegangspatronen consistent houden voor gemigreerde workloads om bewerkingen te vereenvoudigen.

Ontwerpfocus voor beheerderstoegang moderniseren

  • Koppel Bastion aan scheiding op abonnementsniveau en via RBAC, zodat platformteams de hub en de connectiviteit beheren, terwijl app-teams afgebakende toegang krijgen tot hun spoke-netwerken.
  • Implementeer Bastion in elke regio voor active-active-ontwerpen, zodat beheerders toegang hebben tot hulpbronnen in zowel de primaire als de back-upregio’s.
  • Gebruik een Bastion-SKU die overeenkomt met uw behoeften, zoals een implementatie met alleen privétoegang of systeemeigen clientondersteuning.
  • Integreer Microsoft Entra ID verificatie en MFA voor punt-naar-site-VPN waar u deze gebruikt (OpenVPN-tunneltype).

Ontwerpfocus voor cloudoverschrijdende beheerderstoegang

  • Centraliseer beheerderstoegang in een beveiligde Virtual WAN hub, zodat operators Azure workloads bereiken die zijn gemigreerd vanuit andere clouds zonder openbare eindpunten per workload.
  • Koppel openbare beheer-IP's niet aan virtuele machines; SSH of RDP routeren via Bastion in de hub.
  • Waar teams resources in clouds beheren, standaardiseren op punt-naar-site-VPN of Bastion, zodat toegangsmethoden consistent blijven.
  • Leid beheerverkeer via de geïnspecteerde hubfirewall, zodat het hetzelfde cross-cloudbeveiligingsbeleid volgt als uw workloadverkeer.

Prerequisites

Voordat u beveiligde externe toegang instelt, moet u het volgende doen:

  • Een virtueel netwerk waarop uw VM's zijn geïmplementeerd (zie Virtuele netwerken en subnetten)
  • Voor Azure Bastion: een subnet met de naam AzureBastionSubnet en een minimale grootte van /26 (64 adressen). Dit subnet kan geen andere resources hosten.
  • Voor P2S VPN: een gatewaysubnet en een VPN-gatewaybron (zie VPN- en ExpressRoute-connectiviteit voor het plannen van gateways)
  • Voor JIT-VM-toegang: Microsoft Defender voor Servers-abonnement 2 ingeschakeld voor het abonnement

Beveiligingsoverwegingen

Caution

Maak nooit een NSG-regel waarmee RDP (TCP 3389) of SSH (TCP 22) binnenkomend van 0.0.0.0/0 (een bron op internet) is toegestaan. Met deze configuratie worden VM's blootgesteld aan beveiligingsaanvallen. Dit is een veelvoorkomende oorzaak van beveiligingsincidenten.

Volg deze beveiligingsprocedures voor externe VM-toegang:

  • Gebruik Bastion of P2S VPN in plaats van openbare IP-adressen. Beide benaderingen houden beheerverkeer van het openbare internet af. Verwijder openbare IP-adressen van VM's wanneer u ze niet meer nodig hebt.
  • Bastion implementeren in het hub-VNet. Eén Bastion-exemplaar in het virtuele hub-netwerk kan VM's bereiken in alle gekoppelde spoke-VNets. U hebt geen Bastion-implementatie in elke spoke nodig. Gebruik de Standard- of Premium-SKU voor hub-spoke-topologieën.
  • Schakel MFA in voor P2S VPN. Configureer Microsoft Entra ID verificatie met Microsoft Entra Voorwaardelijke toegang om meervoudige verificatie te vereisen. MFA vereist het OpenVPN-tunneltype en de Azure VPN-clienttoepassing.
  • Stel korte JIT-tijdvensters in. Wanneer u Just-In-Time-toegang gebruikt, beperkt u de duur tot de minimale tijd die nodig is. Nadat het venster is verlopen, worden de NSG-regels teruggezet naar de vorige status voor weigeren. Bestaande verbindingen worden niet onderbroken, maar het systeem blokkeert nieuwe verbindingen.
  • NSG-regels toepassen op het AzureBastionSubnet. Volg de richtlijnen voor het beveiligen van Bastion voor vereiste regels voor inkomend en uitgaand verkeer in het Bastion-subnet.

Note

JIT VM-toegang maakt standaard regels voor toestaan van tijdelijke NSG's. JIT kan ook werken met Azure Firewall, maar alleen wanneer de firewall klassieke regels gebruikt. Firewalls die worden beheerd via Azure Firewall Manager (firewallbeleid) bieden geen ondersteuning voor JIT-integratie.

Meer informatie

Volgende stappen 

Tip

Zelf verkennen? Ga terug naar de overzichtsnavigator om uw volgende artikel per mogelijkheid te vinden.

De volgende stap in uw lift-and-shift-traject:

Plan DNS voor verouderde naamresolutie: behoud tijdens de migratie het bestaande DNS-naamgevingsgedrag met behulp van Azure Privé-DNS-zones en aliasrecords.

Vervolgens in uw moderniseringstraject:

Privéconnectiviteit met PaaS-services instellen: maak Private Link subnetten in elke spoke voor uw PaaS-serviceconnectiviteit.

De volgende stap in uw cross-cloudtraject:

Plan DNS-omschakeling en naamresolutie: DNS-records in kaart brengen, TTL’s verlagen en cross-cloud-naamresolutie configureren vóór de migratieomschakeling.