Włącz zabezpieczenia sieciowe dla łączników obiektów blob usługi Azure Storage

Omówienie

Ten artykuł zawiera instrukcje krok po kroku dotyczące włączania zabezpieczeń sieci w zasobach magazynu zintegrowanych z łącznikiem usługi Azure Storage. Azure obwód zabezpieczeń sieci (NSP) to funkcja natywna dla Azure, która tworzy granicę izolacji logicznej dla zasobów PaaS. Kojarząc zasoby, takie jak konta magazynu lub bazy danych z NSP, można centralnie zarządzać dostępem do sieci przy użyciu uproszczonego zestawu reguł. Aby uzyskać więcej informacji, zobacz Pojęcia dotyczące obwodu zabezpieczeń sieci.

Wymagania wstępne

Przed rozpoczęciem należy dysponować następującymi zasobami łącznika Azure Storage, które zostały już wdrożone i skonfigurowane:

  • Konto Azure Storage: Konto pamięci zintegrowane z Twoim konektorem Azure Storage.
  • Kolejka Azure Storage: Kolejka, która otrzymuje powiadomienia o zdarzeniu tworzenia blobów.
  • Temat systemu Event Grid: Temat systemu dotyczący konta pamięci, który przesyła zdarzenia tworzenia blobów do kolejki pamięci.

Jeśli te zasoby nie zostały jeszcze utworzone, zobacz Skonfiguruj łącznik Azure Storage do przesyłania strumieniowego dzienników do Microsoft Sentinel.

Aby ukończyć tę konfigurację, upewnij się, że masz następujące uprawnienia:

  • Właściciel lub współautor subskrypcji w celu utworzenia zasobów obwodowych zabezpieczeń sieci.
  • Współautor konta magazynu, aby powiązać konto magazynu z NSP.
  • Administrator dostępu użytkowników konta magazynu lub właściciel w celu przypisania ról RBAC do tożsamości zarządzanej usługi Event Grid.
  • Współautor usługi Event Grid w celu włączenia tożsamości zarządzanej i zarządzania subskrypcjami zdarzeń.

Włączanie zabezpieczeń sieci

Aby włączyć zabezpieczenia sieci dla zasobów magazynu zintegrowanych z łącznikiem usługi Azure Storage, utwórz sieciowy obwód zabezpieczeń (NSP), skojarz z nim konto magazynu i skonfiguruj reguły zezwalające na ruch z usługi Event Grid i innych wymaganych źródeł, blokując nieautoryzowany dostęp. Wykonaj poniższe kroki, aby ukończyć konfigurację obwodu zabezpieczeń sieci dla konta magazynu.

Tworzenie obwodu zabezpieczeń sieci

Aby utworzyć obwód zabezpieczeń sieci w portalu Azure, wykonaj następujące kroki:

  1. W Azure Portal wyszukaj pozycję Sieciowe obwody zabezpieczeń

  2. Wybierz pozycję Utwórz.

  3. Wybierz subskrypcję i grupę zasobów.

  4. Wprowadź nazwę, na przykład storageblob-connectors-nsp

  5. Wybierz region. Region musi być taki sam jak region konta magazynu.

  6. Wprowadź nazwę profilu lub zaakceptuj wartość domyślną. Profil definiuje zestaw reguł, które są stosowane do skojarzonych zasobów. Można mieć wiele profilów w ramach jednego dostawcy NSP, aby zastosować różne reguły do różnych zasobów, jeśli jest to wymagane.

  7. Wybierz Przegląd + utwórz, a następnie wybierz Utwórz.

    Zrzut ekranu przedstawiający tworzenie obwodu zabezpieczeń sieci w Azure Portal.

Kojarzenie konta magazynu z obwodem zabezpieczeń sieci

Aby skojarzyć konto magazynowe z sieciowym obwodem zabezpieczeń, wykonaj następujące kroki:

  1. Otwórz nowo utworzony zasób Network Security Perimeter w portalu Azure.

  2. Wybierz pozycję Profile, a następnie wybierz nazwę profilu użytą podczas tworzenia zasobu NSP.

  3. Wybierz pozycję Skojarzone zasoby.

  4. Wybierz opcję Dodaj.

  5. Wyszukaj swoje konto magazynu i dodaj je, a następnie wybierz pozycję Wybierz.

  6. Wybierz pozycję Skojarz.

Domyślnie tryb dostępu jest ustawiony na Przejście, co umożliwia zweryfikowanie konfiguracji przed wymuszeniem ograniczeń.

Zrzut ekranu przedstawiający sposób kojarzenia konta magazynu z obwodem zabezpieczeń sieci w Azure Portal.

Włącz tożsamość przypisaną przez system w temacie systemowym usługi Event Grid

Aby włączyć tożsamość zarządzaną przypisaną przez system w temacie systemowym usługi Event Grid, wykonaj następujące kroki:

  1. Na koncie magazynu danych przejdź do karty Zdarzenia.

  2. Wybierz Temat systemowy używany do przesyłania strumieniowo zdarzeń tworzenia obiektów blob do kolejki magazynu.

    Zrzut ekranu przedstawiający kartę „Zdarzenia” dla kont magazynu w portalu Azure.

  3. Wybierz Tożsamość.

  4. Na karcie Przypisane przez system ustaw wartość Stanna Włączone.

  5. Wybierz Zapisz (Save), a następnie skopiuj identyfikator obiektu zarządzanej tożsamości. Ten identyfikator obiektu będzie potrzebny podczas przypisywania roli Storage Queue Data Message Sender w następnej sekcji.

    Zrzut ekranu przedstawiający tworzenie tożsamości zarządzanej dla tematu systemowego Event Grid w portalu Azure.

Nadaj uprawnienia RBAC do kolejki usługi Queue Storage

Aby nadać tożsamości zarządzanej tematu systemowego usługi Event Grid uprawnienia do wysyłania komunikatów do kolejki usługi Storage, wykonaj następujące kroki:

  1. Przejdź do konta magazynu.
  2. Wybierz pozycję Access Control (IAM).
  3. Wybierz opcję Dodaj.
  4. Wyszukaj i wybierz rolę Storage Queue Data Message Sender (zakres: konto magazynu).
  5. Wybierz kartę Członkowie, a następnie wybierz członków.
  6. W okienku Wybierz członków wklej identyfikator obiektu tożsamości zarządzanej przypisanej przez system dla tematu systemowego usługi Event Grid.
  7. Wybierz tożsamość zarządzaną, a następnie wybierz Wybierz.
  8. Wybierz pozycję Sprawdź i przypisz, aby zakończyć przypisywanie roli. Zrzut ekranu przedstawiający przypisanie roli Nadawca komunikatów danych kolejki usługi Storage dla tożsamości zarządzanej w portalu Azure.

Włącz tożsamość zarządzaną w subskrypcji zdarzeń

Aby włączyć tożsamość zarządzaną w subskrypcji zdarzeń, wykonaj następujące kroki:

  1. Otwórz temat systemowy usługi Event Grid.
  2. Wybierz subskrypcję zdarzeń, która jest przeznaczona dla kolejki.
  3. Wybierz kartę Ustawienia dodatkowe .
  4. Ustaw typ tożsamości zarządzanej na przypisany przez system.
  5. Wybierz Zapisz.
  6. Sprawdź metryki subskrypcji usługi Event Grid, aby potwierdzić, że po tej aktualizacji komunikaty są pomyślnie publikowane do kolejki usługi Storage.

Zrzut ekranu przedstawiający włączanie tożsamości zarządzanej dla subskrypcji usługi Event Grid w Azure Portal.

Konfigurowanie reguł dostępu przychodzącego w profilu obwodowym zabezpieczeń sieci

Poniższe reguły są wymagane, aby umożliwić usłudze Event Grid dostarczanie komunikatów do konta magazynu przy jednoczesnym zablokowaniu nieautoryzowanego dostępu. W zależności od systemu wysyłającego dane do konta magazynu lub uzyskującego dostęp do zasobów magazynu może być konieczne dodanie dodatkowych reguł ruchu przychodzącego. Przeanalizuj swój scenariusz i wzorce ruchu sieciowego, aby określić, czy potrzebujesz tylko wymaganych reguł Event Grid, czy dodatkowych reguł ruchu przychodzącego NSP, i uwzględnij czas potrzebny na propagację reguł.

Reguła 1. Zezwalaj na subskrypcję (dostarczanie usługi Event Grid)

Dostarczanie usługi Event Grid nie pochodzi ze stałych publicznych adresów IP. NSP weryfikuje dostarczenie przy użyciu tożsamości subskrypcji.

  1. Przejdź do sekcji Obwód zabezpieczeń sieci i wybierz swoje NSP.

  2. Wybierz pozycję Profile, a następnie wybierz profil skojarzony z kontem magazynu.

  3. Wybierz pozycję Reguły dostępu przychodzącego , a następnie wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający stronę reguł dostępu przychodzącego w portalu Azure.

  4. Wprowadź nazwę reguły; na przykład . Allow-Subscription

  5. Wybierz pozycję Subskrypcja z listy rozwijanej Typ źródła .

  6. Wybierz subskrypcję z listy rozwijanej Dozwolone źródła .

  7. Wybierz pozycję Dodaj , aby utworzyć regułę.

    Zrzut ekranu przedstawiający tworzenie reguły dostępu przychodzącego w celu zezwolenia na subskrypcję w Azure Portal.

Uwaga

Reguły mogą pojawić się na liście kilka minut po utworzeniu.

Reguła 2. Zezwalaj na zakresy adresów IP usługi Scuba

Stwórz regułę przychodzącą, która pozwala na zakres IP usług Scuba wymagany w tym scenariuszu.

  1. Utwórz drugą regułę dostępu przychodzącego.

  2. Wprowadź nazwę reguły; na przykład . Allow-Scuba

  3. Wybierz pozycję Zakresy adresów IP z listy rozwijanej Typ źródła .

  4. Otwórz stronę Pobieranie plików JSON tagów usługi Azure.

  5. Wybierz swoją chmurę; na przykład Azure Public.

  6. Wybierz przycisk Pobierz i otwórz pobrany plik, aby uzyskać listę zakresów adresów IP.

  7. Scuba Znajdź tag usługi i skopiuj skojarzone zakresy IPv4.

    Ważna

    Usuń cudzysłowy z zakresów adresów IP i upewnij się, że nie ma przecinka końcowego w ostatnim wpisie przed wklejeniem ich do pola Dozwolone źródła . Zakresy tagów usługi zmieniają się z czasem; regularnie je odświeżaj, aby reguły były aktualne.

  8. Wklej zakresy IPv4 do pola Dozwolone źródła po usunięciu cudzysłowów i przecinków końcowych.

  9. Wybierz pozycję Dodaj , aby utworzyć regułę.

    Zrzut ekranu przedstawiający część pliku ServiceTags_Public.json z wyróżnionymi zakresami tagu usługi Scuba i IPv4.

Weryfikowanie i wymuszanie

Po skonfigurowaniu reguł monitoruj dzienniki diagnostyczne dla obwodu zabezpieczeń sieci, aby sprawdzić, czy dozwolony jest legalny ruch i czy nie ma żadnych zakłóceń. Po potwierdzeniu, że reguły prawidłowo zezwalają na wymagany ruch, możesz przełączyć się z trybu przejścia na tryb wymuszony, aby zablokować nieautoryzowany dostęp.

Tryb przejścia

Włącz dzienniki diagnostyczne sieciowego obwodu zabezpieczeń i przejrzyj zebrane dane telemetryczne, aby zweryfikować wzorce komunikacji przed wymuszeniem. Aby uzyskać więcej informacji, zobacz Dzienniki diagnostyczne dla obwodu zabezpieczeń sieci.

Zastosuj tryb wymuszania

Po pomyślnej walidacji ustaw tryb dostępu na Enforced w następujący sposób:

  1. Na stronie Obwód zabezpieczeń sieci, w sekcji Ustawienia, wybierz pozycję Skojarzone zasoby.

  2. Wybierz konto magazynu danych.

  3. Wybierz pozycję Zmień tryb dostępu.

  4. Wybierz pozycję Wymuszony, a następnie Zapisz.

    Zrzut ekranu przedstawiający sposób zmiany trybu dostępu konta magazynowego skojarzonego z granicą zabezpieczeń sieci w witrynie Azure Portal.

Walidacja po wymuszeniu

Po ustawieniu trybu dostępu NSP na Wymuszone należy uważnie monitorować środowisko pod kątem dowolnego zablokowanego ruchu, który może wskazywać na błędy konfiguracji. Sprawdź, czy konfiguracja usługi Event Grid nie została naruszona, przeglądając metryki subskrypcji tematu systemowego usługi Event Grid.

Użyj dzienników diagnostycznych, aby zbadać i rozwiązać wszelkie występujące problemy. Przeanalizuj metryki dla konta magazynu (ruch przychodzący kolejki i błędy) oraz usługi Event Grid (skuteczność dostarczania), aby zweryfikować, czy występują jakiekolwiek błędy. Wróć do trybu przejścia, jeśli wystąpi jakiekolwiek zakłócenie i powtórzysz badanie przy użyciu dzienników diagnostycznych.

Ustaw zabezpieczenie graniczne na koncie magazynu (opcjonalnie)

Ustawienie konta magazynu na zabezpieczone przez obwód gwarantuje, że cały ruch do konta magazynu jest oceniany zgodnie z regułami obwodu zabezpieczeń sieci i blokuje dostęp do sieci publicznej.

  1. Przejdź do konta magazynu.
  2. W obszarze Zabezpieczenia i sieć wybierz pozycję Sieć.
  3. W obszarze Dostęp do sieci publicznej wybierz pozycję Zarządzaj.
  4. Ustaw ustawienie Zabezpieczone za pomocą obwodu (najbardziej ograniczone).
  5. Wybierz Zapisz.

Zrzut ekranu pokazujący, jak ustawić konto magazynu danych jako „Zabezpieczone przez obwód sieci” w portalu Azure.