Zabezpieczenia sieci dla Azure App Configuration

Azure App Configuration integruje się z ofertami zabezpieczeń sieciowych Azure, umożliwiając stosowanie zasad zabezpieczeń sieci, które chronią dane konfiguracji. Możesz ograniczyć lub wyłączyć możliwość komunikowania się magazynu App Configuration z publicznym Internetem oraz włączyć prywatny dostęp ze swoich sieci wirtualnych za pośrednictwem prywatnych punktów końcowych.

Ograniczanie lub wyłączanie dostępu do sieci publicznej

Domyślnie magazyn konfiguracji aplikacji App Configuration jest dostępny z publicznego Internetu dla dowolnego klienta, który ma ważne poświadczenia. Dostęp do sieci publicznej można ograniczyć lub całkowicie wyłączyć na dwa sposoby:

  • Ustawienie dostępu do sieci publicznej w sklepie. Ustawienie Dostępu do sieci publicznej steruje sposobem komunikowania się magazynu z publicznym Internetem. Jeśli dostęp z publicznego Internetu nie jest dozwolony, klienci muszą łączyć się przy użyciu prywatnego punktu końcowego. Aby uzyskać więcej informacji, zobacz Używanie prywatnych punktów końcowych dla Azure App Configuration.
  • Powiązanie z perymetrem zabezpieczeń sieci. Obwód zabezpieczeń sieci to granica zabezpieczeń, która umożliwia zezwalanie na ruch z określonych klientów (według adresu IP, subskrypcji Azure lub członkostwa obwodowego) przy jednoczesnym zablokowaniu całego innego ruchu publicznego. Steruje również ruchem wychodzącym ze sklepu, co pomaga zapobiegać eksfiltracji danych. Aby uzyskać więcej informacji, zobacz Obwód zabezpieczeń sieciowych dla Azure App Configuration.

Ważna

Jeśli magazyn usługi App Configuration jest skojarzony z obwodem zabezpieczeń sieci w trybie wymuszonego dostępu, dostęp do sieci publicznej podlega całkowicie obwodowi zabezpieczeń sieci, a ustawienie dostępu do sieci publicznej magazynu jest ignorowane. Aby uzyskać więcej informacji, zobacz Przenoszenie nowych zasobów do obwodu zabezpieczeń sieci.

Dostęp prywatny za pośrednictwem prywatnych punktów końcowych

Klienci mogą uzyskiwać prywatny dostęp do magazynu App Configuration z sieci wirtualnej przy użyciu prywatnego punktu końcowego. Prywatny punkt końcowy to interfejs sieciowy oparty na usłudze Azure Private Link, który łączy klientów w Twojej sieci wirtualnej z magazynem App Configuration za pośrednictwem sieci szkieletowej Microsoft, bez wystawiania ruchu do publicznego Internetu.

Prywatne punkty końcowe działają niezależnie od sposobu konfigurowania dostępu do sieci publicznej lub obwodu zabezpieczeń sieci, dzięki czemu można połączyć je z ustawieniem dostępu do sieci publicznej lub obwodem zabezpieczeń sieci na potrzeby ochrony w głębi systemu.

Aby uzyskać więcej informacji, zobacz Użyj prywatne punkty końcowe dla Azure App Configuration.

Ustawienie dostępu do sieci publicznej

Ustawienie dostępu do sieci publicznej w magazynie App Configuration określa, jak magazyn może komunikować się przez publiczny Internet. Może mieć jedną z następujących wartości:

  • Automatyczne: dostęp do przychodzącej sieci publicznej jest włączony do momentu utworzenia prywatnego punktu końcowego dla magazynu. Po utworzeniu prywatnego punktu końcowego dostęp do przychodzącej sieci publicznej jest automatycznie wyłączony. Dozwolony jest wychodzący dostęp do sieci publicznej. Tę opcję można wybrać tylko podczas tworzenia magazynu.
  • Włączone: wszystkie sieci mogą uzyskiwać dostęp do sklepu za pośrednictwem publicznego Internetu. Dozwolony jest wychodzący dostęp do sieci publicznej.
  • Wyłączone: przychodzący dostęp do sieci publicznej jest wyłączony. Dostęp do magazynu danych jest możliwy tylko za pośrednictwem prywatnego punktu końcowego. Dozwolony jest wychodzący dostęp do sieci publicznej.
  • Zabezpieczone przez obwód: dostęp do przychodzącej sieci publicznej jest wyłączony. Tylko ruch z prywatnego punktu końcowego lub ruch dozwolony przez skojarzony perymetr zabezpieczeń sieci może uzyskać dostęp do magazynu. Wychodzący dostęp do sieci publicznej jest zarządzany przez skojarzony obwód zabezpieczeń sieci lub jest blokowany, jeśli żaden obwód nie jest skojarzony.

Jak wspomniano wcześniej, to ustawienie jest ignorowane, gdy magazyn jest skojarzony z obwodem zabezpieczeń sieci w trybie wymuszonego dostępu.

Aby uzyskać instrukcje krok po kroku dotyczące zmiany tego ustawienia, zobacz Wyłącz dostęp publiczny w Azure App Configuration.