Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Serviço de Link Privado do Azure permite que você acesse os Serviços do Azure (por exemplo, Azure Key Vault, Armazenamento do Azure e Azure Cosmos DB) e serviços de cliente/parceiro hospedados pelo Azure em um ponto de extremidade privado em sua rede virtual.
Um ponto de extremidade privado do Azure é uma interface de rede que conecta você de forma privada e segura a um serviço alimentado pelo Link Privado do Azure. O ponto de extremidade privado usa um endereço IP privado de sua VNet, colocando efetivamente em sua VNet. Todo o tráfego para o serviço pode ser roteado por meio do ponto de extremidade privado; assim, nenhum gateway, nenhum dispositivo NAT, nenhuma conexão ExpressRoute ou VPN e nenhum endereço IP público é necessário. O tráfego entre sua rede virtual e o serviço percorre a rede de backbone da Microsoft, eliminando a exposição da Internet pública. Você pode se conectar a uma instância de um recurso do Azure, fornecendo o nível mais alto de granularidade no controle de acesso.
Para obter mais informações, confira O que é o Link Privado do Azure?
Pré-requisitos
Para integrar um cofre de chaves ao Link Privado do Azure, você precisará:
- Um cofre de chaves.
- Uma rede virtual do Azure.
- Uma sub-rede na rede virtual.
- Permissões de proprietário ou colaborador para o cofre de chaves e a rede virtual.
Seu ponto de extremidade privado e a rede virtual devem estar na mesma região. Quando você selecionar uma região para o ponto de extremidade privado usando o portal, ele filtrará automaticamente apenas as redes virtuais que estiverem nessa região. Seu cofre de chaves pode estar em uma região diferente.
Seu ponto de extremidade privado usa um endereço IP privado em sua rede virtual.
Estabelecer uma conexão de link privado com o Key Vault usando o portal do Azure
Primeiro, crie uma rede virtual seguindo as etapas em Criar uma rede virtual usando o portal do Azure
Em seguida, você pode criar um novo cofre de chaves ou estabelecer uma conexão de link privado com um cofre de chaves existente.
Criar um novo cofre de chaves e estabelecer uma conexão de link privado
Você pode criar um novo cofre de chaves com o portal do Azure, a CLI do Azure ou o Azure PowerShell.
Depois de configurar as configurações básicas do cofre de chaves, selecione a aba Rede e siga estas etapas:
Desabilite o acesso público desativando o botão de rádio.
Selecione o botão "+ Criar um ponto de extremidade privado" para adicionar um ponto de extremidade privado.
No campo “Localização” da Folha do Ponto de Extremidade Privado, selecione a região na qual sua rede virtual está localizada.
No campo "Nome", crie um nome descritivo que permitirá identificar esse ponto de extremidade privado.
Selecione a rede virtual e a sub-rede no qual você deseja criar esse ponto de extremidade privado no menu de seleção.
Deixe a opção "integrar com o DNS de zona privada" inalterada.
Selecione "Ok".
Agora, você poderá ver o endpoint privado configurado. Agora você pode excluir e editar este endpoint privado. Selecione o botão "Examinar + Criar" e crie o cofre de chaves. Levará de 5 a 10 minutos para que a implantação seja concluída.
Estabelecer uma conexão de link privado com um cofre de chaves existente
Se você já tiver um cofre de chaves, poderá criar uma conexão de link privado seguindo estas etapas:
Entre no portal do Azure.
Na barra de pesquisa, digite “cofres de chaves”.
Selecione o cofre de chaves na lista à qual você deseja adicionar um ponto de extremidade privado.
Selecione a guia "Rede" em Configurações.
Selecione a guia "Conexões de ponto de extremidade privado", na parte superior da página.
Selecione o botão "+ Criar" na parte superior da página.
Em "Detalhes do Projeto", selecione o Grupo de Recursos que contém a rede virtual que você criou como um pré-requisito para este tutorial. Em "Detalhes da instância", insira "myPrivateEndpoint" como o Nome e selecione o mesmo local que a rede virtual que você criou como um pré-requisito para este tutorial.
Você pode optar por criar um ponto de extremidade privado para qualquer recurso do Azure ao usar esta folha. Você pode usar os menus suspensos para selecionar um tipo de recurso e selecionar um recurso em seu diretório ou pode se conectar a qualquer recurso do Azure usando uma ID do recurso. Deixe a opção "integrar com o DNS de zona privada" inalterada.
Avance para a folha "Recursos". Para "Tipo de recurso", selecione "Microsoft.KeyVault/vaults"; para "Recurso", selecione o cofre de chaves que você criou como um pré-requisito para este tutorial. "Sub-recurso de destino" será preenchido automaticamente com "cofre".
Avance para a "Rede Virtual". Selecione a rede virtual e a sub-rede que você criou como pré-requisito para este tutorial.
Avance pelas folhas "DNS" e "Marcas", aceitando os padrões.
Na página "Examinar + Criar", selecione "Criar".
Quando você cria um ponto de extremidade privado, a conexão deve ser aprovada. Se o recurso para o qual você está criando um ponto de extremidade privado estiver em seu diretório, você poderá aprovar a solicitação de conexão desde que tenha permissões suficientes; se você estiver se conectando a um recurso do Azure em outro diretório, deverá aguardar o proprietário desse recurso aprovar sua solicitação de conexão.
Há quatro estados de provisionamento:
Ação de serviço | Estado de ponto de extremidade privado do consumidor do serviço | Descrição |
---|---|---|
Nenhum | Pendente | A conexão é criada manualmente e está pendente de aprovação do proprietário do recurso do Link Privado. |
Aprovar | Aprovado | A conexão foi aprovada automaticamente ou manualmente e está pronta para ser usada. |
Rejeitar | Indeferido | A conexão foi rejeitada pelo proprietário do recurso do link privado. |
Remover | Desconectado | A conexão foi removida pelo proprietário do recurso do link privado, o ponto de extremidade privado se torna informativo e deve ser excluído para limpeza. |
Como gerenciar uma conexão de ponto de extremidade privado com o Key Vault usando o portal do Azure
Faça logon no Portal do Azure.
Na barra de pesquisa, digite “cofres de chaves”
Selecione o cofre de chaves que você deseja gerenciar.
Selecione a guia "Rede".
Se houver conexões pendentes, você verá uma conexão listada com "Pendente" no estado de provisionamento.
Selecione o ponto de extremidade privado que você deseja aprovar
Selecione o botão aprovar.
Se houver conexões de ponto de extremidade privado que você deseja rejeitar, seja uma solicitação pendente ou uma conexão existente, selecione a conexão e selecione o botão "Rejeitar".
Validar se a conexão de link privado funciona
Você deve validar se os recursos dentro da mesma sub-rede do recurso de ponto de extremidade privado estão se conectando ao cofre de chaves por um endereço IP privado e se eles têm a integração de zona DNS privada correta.
Primeiro, crie uma máquina virtual seguindo as etapas em Criar uma máquina virtual do Windows no portal do Azure
Na guia "Rede":
- Especifique a rede virtual e a sub-rede. Você pode criar uma nova rede virtual ou selecionar uma existente. Se estiver selecionando um existente, verifique se a região corresponde.
- Especifique um recurso de IP público.
- No "grupo de segurança de rede NIC", selecione "Nenhum".
- No "Balanceamento de carga", selecione "Não".
Abra a linha de comando e execute o seguinte comando:
nslookup <your-key-vault-name>.vault.azure.net
Se você executar o comando ns lookup para resolver o endereço IP de um cofre de chaves em um ponto de extremidade público, verá um resultado parecido com este:
c:\ >nslookup <your-key-vault-name>.vault.azure.net
Non-authoritative answer:
Name:
Address: (public IP address)
Aliases: <your-key-vault-name>.vault.azure.net
Se você executar o comando na lookup para resolver o endereço IP de um cofre de chaves em um ponto de extremidade privado, verá um resultado parecido com este:
c:\ >nslookup your_vault_name.vault.azure.net
Non-authoritative answer:
Name:
Address: 10.1.0.5 (private IP address)
Aliases: <your-key-vault-name>.vault.azure.net
<your-key-vault-name>.privatelink.vaultcore.azure.net
Guia de solução de problemas
Verifique se o ponto de extremidade privado está no estado aprovado.
- É possível verificar e corrigir isso no portal do Azure. Abra o recurso do Key Vault e selecione a opção Rede.
- Em seguida, selecione a guia Conexões de ponto de extremidade privado.
- Verifique se o estado da conexão é Aprovado e se o estado de provisionamento foi bem-sucedido.
- Você também pode navegar até o recurso de ponto de extremidade privado e revisar as mesmas propriedades e verificar se a rede virtual corresponde à que você está utilizando.
Verifique se você tem um recurso de Zona DNS Privada.
- Você deve ter um recurso de Zona DNS Privada com o nome exato: privatelink.vaultcore.azure.net.
- Para saber como configurar isso, consulte o link a seguir. Zonas DNS privadas
Verifique se a Zona DNS Privada está vinculada à Rede Virtual. Esse pode ser o problema se você ainda estiver recebendo o endereço IP público retornado.
- Se o DNS de Zona Privada não estiver vinculado à rede virtual, a consulta DNS proveniente da rede virtual retornará o endereço IP público do cofre de chaves.
- Navegue até o recurso zona DNS privada no portal do Azure e selecione a opção de links de rede virtual.
- A rede virtual que executará chamadas para o cofre de chaves deve estar listada.
- Se não estiver, adicione-a.
- Para obter etapas detalhadas, consulte o documento a seguir Vincular Rede Virtual à Zona DNS Privada
Verifique se há um registro A ausente na Zona DNS Privado para o cofre de chaves.
- Navegue até a página Zona DNS Privada.
- Selecione Visão geral e verifique se há um registro A com o nome simples do seu cofre de chaves (exemplo, fabrikam). Não especifique nenhum sufixo.
- Verifique a ortografia e crie ou corrija o registro A. Você pode usar um TTL de 600 (10 minutos).
- Não deixe de especificar o endereço IP privado correto.
Verifique se o registro A tem o endereço IP correto.
- Você pode confirmar o endereço IP abrindo o recurso de ponto de extremidade privado no portal do Azure.
- Navegue até o recurso Microsoft.Network/privateEndpoints no portal do Azure (e não até o recurso Key Vault)
- Na página de visão geral, procure a interface de rede e selecione esse link.
- O link mostrará a Visão geral do recurso NIC, que contém o Endereço IP Privado da propriedade.
- Verifique se esse é o endereço IP correto especificado no registro A.
Se você estiver se conectando de um recurso local a um Key Vault, verifique se todos os encaminhadores condicionais necessários no ambiente local estão habilitados.
- Revise a configuração do DNS do Ponto de Extremidade Privado do Azure para obter as zonas necessárias e verifique se você tem encaminhadores condicionais para
vault.azure.net
evaultcore.azure.net
no seu DNS local. - Verifique se você tem encaminhadores condicionais para essas zonas que roteiam para um Resolvedor DNS Privado do Azure ou alguma outra plataforma DNS com acesso à resolução na Azure.
- Revise a configuração do DNS do Ponto de Extremidade Privado do Azure para obter as zonas necessárias e verifique se você tem encaminhadores condicionais para
Limitações e considerações de design
Limites: consulte os limites do Link Privado do Azure
Preços: consulte os preços do Link Privado do Azure.
Limitações: consulte o serviço de Link Privado do Azure: Limitações
Próximas etapas
- Saiba mais sobre o Link Privado do Azure
- Saiba mais sobre o Azure Key Vault