Obwód zabezpieczeń sieci dla Azure App Configuration (prywatna wersja zapoznawcza)

Azure Network Security Perimeter (NSP) umożliwia zdefiniowanie logicznej granicy izolacji sieciowej dla zasobów PaaS, takich jak magazyn App Configuration, wdrożonych poza siecią wirtualną. Domyślnie obwód zabezpieczeń sieci ogranicza dostęp do sieci publicznej do zasobów PaaS w obrębie obwodu. Można jednak skonfigurować jawne reguły dostępu dla ruchu przychodzącego i wychodzącego.

Po skojarzeniu magazynu usługi App Configuration z obwodem zabezpieczeń sieci można kontrolować ruch przychodzący i wychodzący za pomocą reguł dostępu, współdzielić wspólny zestaw reguł dla wielu zasobów PaaS przy użyciu profilów obwodowych i monitorować ruch sieciowy za pośrednictwem dzienników diagnostycznych. Aby uzyskać więcej informacji, zobacz Dlaczego warto używać obwodu zabezpieczeń sieci?

Przechodzenie do obwodu zabezpieczeń sieci

Powiązanie zasobu z sieciowym obwodem zabezpieczeń obsługuje dwa tryby dostępu: Transition i Enforced. Tryb przejścia jest przeznaczony jako tymczasowy, pośredni krok, który umożliwia wdrożenie obwodu zabezpieczeń sieci bez zakłócania istniejącej łączności przez powrót do istniejących reguł dostępu do sieci w magazynie App Configuration, gdy żadna reguła obwodowa nie jest zgodna. Zobacz Przechodzenie do perymetru zabezpieczeń sieci w Azure, aby dowiedzieć się, jak używać trybu przejściowego w celu płynnego wdrożenia NSP. Aby zapoznać się ze szczegółowym opisem tego, jak tryb dostępu skojarzenia zasobu współdziała z ustawieniem dostępu do sieci publicznej magazynu usługi App Configuration, zobacz Przenoszenie nowych zasobów do obwodu zabezpieczeń sieciowych.

Wymuszanie ograniczeń sieci przy użyciu obwodu zabezpieczeń sieci

Aby wymusić ograniczenia sieciowe za pomocą granicy zabezpieczeń sieci, upewnij się, że skojarzenie zasobu z granicą zabezpieczeń sieci jest ustawione na tryb Wymuszony. W tym trybie magazyn usługi App Configuration zezwala wyłącznie na żądania przychodzące i wychodzące dozwolone przez skojarzony profil granicy zabezpieczeń sieci, niezależnie od ustawienia dostępu z sieci publicznej dla magazynu usługi App Configuration.

Zagadnienia dotyczące żądań prywatnych punktów końcowych

Żądania przychodzące do magazynu App Configuration za pośrednictwem prawidłowego prywatnego punktu końcowego są zawsze dozwolone w ramach strefy zabezpieczeń sieci, niezależnie od trybu skojarzenia tej strefy lub reguł profilu.

Zagadnienia dotyczące szyfrowania kluczy zarządzanych przez klienta

Jeśli magazyn usługi App Configuration używa szyfrowania przy użyciu klucza zarządzanego przez klienta, usługa App Configuration komunikuje się z zasobem Azure Key Vault, aby uzyskać dostęp do klucza szyfrującego. Gdy żądania wychodzące magazynu podlegają regułom NSP (dostęp do sieci publicznej jest zabezpieczony przez obwód or skojarzenie NSP jest w trybie wymuszonym), reguły dostępu obwodu muszą zezwalać na komunikację wychodzącą z zasobem Azure Key Vault. Aby upewnić się, że usługa App Configuration może nadal uzyskiwać dostęp do klucza szyfrowania, należy skonfigurować obwód zabezpieczeń sieci w jeden z następujących sposobów:

  • Ten sam obwód: Umieść Azure Key Vault w tym samym obwodzie zabezpieczeń sieci co magazyn App Configuration. Gdy oba zasoby znajdują się w tym samym obwodzie, komunikacja między nimi jest automatycznie dozwolona.
  • Reguła wychodzącego dostępu oparta na w pełni kwalifikowanej nazwie domeny (FQDN): Dodaj regułę wychodzącego dostępu opartą na w pełni kwalifikowanej nazwie domeny (FQDN) do profilu granicy zabezpieczeń sieci skojarzonego z magazynem App Configuration. Reguła musi zawierać adres punktu końcowego usługi Key Vault, w której jest przechowywany klucz zarządzany przez klienta (na przykład mykeyvault.vault.azure.net).

Jeśli żaden z warunków nie zostanie spełniony, magazyn usługi App Configuration nie będzie mógł uzyskać dostępu do klucza szyfrowania, a żądania kierowane do magazynu będą kończyć się niepowodzeniem.

Zagadnienia dotyczące monitorowania

Jeśli magazyn usługi App Configuration ma monitorowanie włączone za pomocą ustawień diagnostycznych, miejsc docelowych dzienników (takich jak obszary robocze Log Analytics, konta magazynu i centra zdarzeń) muszą znajdować się w tym samym obwodzie zabezpieczeń sieci co magazyn usługi App Configuration. Reguły dostępu wychodzącego oparte na nazwie FQDN nie mają zastosowania do miejsc docelowych monitorowania, więc żadne miejsce docelowe poza obwodem nie będzie odbierać danych diagnostycznych.

Ograniczenia

  • Obsługa funkcji Network Security Perimeter w usłudze Azure App Configuration jest obecnie dostępna w prywatnej wersji zapoznawczej z dostępem ograniczonym do wybranych subskrypcji.
  • W ramach prywatnej wersji zapoznawczej operacje płaszczyzny zarządzania obwodem zabezpieczeń sieci, takie jak powiązanie magazynu App Configuration z obwodem lub wyświetlenie konfiguracji powiązania, można wykonywać wyłącznie przy użyciu szablonów ARM lub interfejsu wiersza polecenia platformy Azure (Azure CLI). Aby zapoznać się z samouczkiem dotyczącym sposobu kojarzenia z magazynem usługi App Configuration przy użyciu Azure CLI, zobacz Kojarzenie Azure App Configuration z obwodem zabezpieczeń sieci.
  • Niektóre funkcje obwodowe zabezpieczeń sieci, takie jak reguły dostępu przychodzącego oparte na subskrypcji, nie działają z uwierzytelnianiem klucza dostępu. Użyj uwierzytelniania Microsoft Entra ID, aby uzyskać pełną funkcjonalność NSP.
  • Obecnie magazyn usługi App Configuration w obrębie granicy zabezpieczeń sieci nie może wysyłać zdarzeń do usługi Azure Event Grid. Jeśli magazyn usługi App Configuration ma skonfigurowaną subskrypcję zdarzeń usługi Azure App Configuration, nie można skojarzyć tego magazynu z perymetrem zabezpieczeń sieci. Podobnie, jeśli magazyn jest skojarzony z obwodem zabezpieczeń sieci, nie można włączyć subskrypcji zdarzeń dla magazynu.
  • Reguły dostępu przychodzącego oparte na subskrypcji i adresach IP nie mają zastosowania do pierwotnego wywołującego w przypadku żądań do płaszczyzny danych wykonywanych za pomocą narzędzi wdrożeniowych, takich jak szablony ARM, Bicep lub Terraform. Ponieważ te żądania są przekazywane do magazynu usługi App Configuration przez usługę Azure Resource Manager, subskrypcja i adres IP pierwotnego wywołującego nie są przekazywane do obwodu zabezpieczeń na potrzeby oceny.

Troubleshooting

Błędy dostępu do funkcji

Azure CLI

(BadRequest) Ta funkcja nie jest jeszcze dostępna dla danej subskrypcji. Kod: Komunikat BadRequest: ta funkcja nie jest jeszcze dostępna dla danej subskrypcji

Portal Azure

Nie można skojarzyć zasobu. Ta funkcja nie jest jeszcze dostępna dla danej subskrypcji.

Te błędy wskazują, że używana subskrypcja nie ma dostępu do funkcji obwodowej zabezpieczeń sieci dla Azure App Configuration, która jest obecnie w prywatnej wersji zapoznawczej.

Błędy rejestracji RP

Jeśli skojarzysz magazyn App Configuration z obwodem zabezpieczeń sieci w innej subskrypcji niż ten magazyn, musisz upewnić się, że w subskrypcji obwodu zabezpieczeń sieci jest zarejestrowany dostawca zasobów Microsoft.AppConfiguration. Jeśli dostawca zasobów nie jest zarejestrowany, podczas wykonywania skojarzenia zostanie wyświetlony następujący błąd:

Nie można ukończyć operacji, ponieważ subskrypcja "<SubscriptionId>" obwodu zabezpieczeń sieci nie jest zarejestrowana do używania dostawcy zasobów "Microsoft. AppConfiguration". Zobacz https://aka.ms/appconfig/NSPTroubleshooting instrukcje dotyczące rejestrowania dostawcy zasobów.

Aby rozwiązać ten błąd, wykonaj następujące czynności:

  1. Zarejestruj dostawcę zasobów Microsoft.AppConfiguration w subskrypcji obwodu zabezpieczeń sieci.
  2. Ponów próbę skojarzenia między magazynem App Configuration i obwodem zabezpieczeń sieci.

Aby uzyskać więcej informacji na temat rejestrowania subskrypcji u dostawcy zasobów, zobacz Rejestrowanie dostawcy zasobów.

Błędy dostępu do kluczy zarządzanych przez klienta

Jeśli magazyn usługi App Configuration korzysta z szyfrowania kluczy zarządzanych przez klienta, podczas kojarzenia magazynu z obwodem zabezpieczeń sieci może zostać wyświetlony następujący błąd:

Nie można zastosować żądanego skojarzenia z granicą zabezpieczeń sieci, ponieważ spowodowałoby to zablokowanie dostępu do klucza zarządzanego przez klienta magazynu konfiguracji. Zobacz wskazówki w artykule https://aka.ms/appconfig/NSPTroubleshooting dotyczące konfigurowania rozwiązania NSP dla magazynów konfiguracji używających klucza zarządzanego przez klienta.

Ten błąd występuje, gdy konfiguracja obwodu zabezpieczeń sieci uniemożliwi magazynowi App Configuration dotarcie do Azure Key Vault, który przechowuje klucz zarządzany przez klienta. Aby rozwiązać ten błąd, skonfiguruj obwód sieciowy zabezpieczeń tak, aby zezwolić na dostęp do usługi Key Vault zgodnie z opisem w Zagadnienia dotyczące szyfrowania kluczem zarządzanym przez klienta, a następnie ponownie spróbuj przeprowadzić skojarzenie.