Zarządzaj dziennikami przepływów NSG za pomocą Azure Policy

Ważne

Dzienniki przepływu Network Security Group (NSG) zostały wycofane 30 września 2027 roku. Ponieważ funkcja ta jest wycofywana, nie obsługuje już tworzenia nowych logów przepływu NSG. Migracja do wirtualnych dzienników przepływu sieci, które odpowiadają ograniczeniom logów przepływu NSG. Po dacie wycofania Azure nie obsługuje już włączonej analityki ruchu dla logów przepływu NSG i usuwa istniejące zasoby dzienników przepływu NSG w subskrypcjach. Jednak Azure nie usuwa istniejących rekordów NSG flow logów z Azure Storage i nadal stosuje swoje skonfigurowane polityki przechowywania danych. Więcej informacji znajdziesz w oficjalnym ogłoszeniu.

Usługa Azure Policy pomaga wymuszać standardy organizacyjne i oceniać zgodność na dużą skalę. Typowe przypadki użycia usługi Azure Policy obejmują implementowanie ładu na potrzeby spójności zasobów, zgodności z przepisami, bezpieczeństwa, kontroli kosztów i zarządzania. Aby dowiedzieć się więcej o Azure Policy, zobacz Co to jest Azure Policy? i Szybki start: Utwórz przypisanie zasad, aby zidentyfikować niezgodne zasoby.

W tym artykule dowiesz się, jak używać wbudowanych zasad do audytu konfiguracji logów przepływów w grupie zabezpieczeń sieci.

Inspekcja sieciowych grup zabezpieczeń przy użyciu wbudowanych zasad

Dzienniki przepływu należy skonfigurować dla każdej sieciowej grupy zabezpieczeń, która przeprowadza inspekcję wszystkich istniejących sieciowych grup zabezpieczeń w ramach zakresu, poprzez sprawdzenie wszystkich obiektów usługi Azure Resource Manager typu Microsoft.Network/networkSecurityGroups. Ta zasada następnie sprawdza połączone dzienniki przepływu za pośrednictwem właściwości dzienników przepływu grupy zabezpieczeń sieciowej i oznacza wszystkie grupy zabezpieczeń sieciowej, które nie mają włączonych dzienników przepływu.

Aby przeprowadzić inspekcję dzienników przepływu przy użyciu wbudowanych zasad, wykonaj następujące kroki:

  1. Zaloguj się w witrynie Azure Portal.

  2. W polu wyszukiwania w górnej części portalu wprowadź zasady. Wybierz pozycję Zasady z wyników wyszukiwania.

    Zrzut ekranu przedstawiający sposób wyszukiwania usługi Azure Policy w witrynie Azure Portal.

  3. Wybierz pozycję Przypisania, a następnie wybierz pozycję Przypisz politykę.

    Zrzut ekranu przedstawiający wybieranie przycisku przypisywania zasad w witrynie Azure Portal.

  4. Wybierz wielokropek (... ) obok Scope wybrać subskrypcję Azure zawierającą sieciowe grupy zabezpieczeń, które mają być poddawane inspekcji przez zasady. Możesz również wybrać grupę zasobów zawierającą sieciowe grupy zabezpieczeń. Po wybraniu opcji wybierz przycisk Wybierz .

    Zrzut ekranu przedstawiający wybieranie zakresu zasad w witrynie Azure Portal.

  5. Wybierz wielokropek (...) obok Definicji zasad, aby wybrać wbudowaną definicję zasad, którą chcesz przypisać. Wprowadź flow log w polu wyszukiwania, a następnie wybierz filtr wbudowany. W wynikach wyszukiwania wybierz pozycję Dzienniki przepływu powinny być skonfigurowane dla każdej sieciowej grupy zabezpieczeń, a następnie wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający wybieranie zasad inspekcji w witrynie Azure Portal.

  6. Wprowadź nazwę w Nazwa przypisania, a swoje imię w Przypisane przez.

    Te zasady nie wymagają żadnych parametrów. Nie zawiera ona również żadnych definicji ról, więc nie trzeba tworzyć przypisań ról dla tożsamości zarządzanej na karcie Korygowanie .

  7. Wybierz Przejrzyj i utwórz, a następnie Utwórz.

    Zrzut ekranu przedstawiający zakładkę Podstawy do przypisania zasad inspekcji w portalu Azure.

  8. Wybierz pozycję Zgodność. Wyszukaj nazwę swojego zadania, a następnie wybierz je.

    Zrzut ekranu przedstawiający stronę Zgodność pokazującą niezgodne zasoby na podstawie zasad audytu.

  9. Wybierz pozycję Zgodność zasobów , aby uzyskać listę wszystkich niezgodnych sieciowych grup zabezpieczeń.

    Zrzut ekranu przedstawiający stronę Zgodność z zasadami, która pokazuje niezgodne zasoby na podstawie zasad inspekcji.