События
31 мар., 23 - 2 апр., 23
Самое большое событие обучения Fabric, Power BI и SQL. 31 марта – 2 апреля. Используйте код FABINSIDER, чтобы сэкономить $400.
Зарегистрироваться сегодняЭтот браузер больше не поддерживается.
Выполните обновление до Microsoft Edge, чтобы воспользоваться новейшими функциями, обновлениями для системы безопасности и технической поддержкой.
Вы можете настроить учетную запись хранения на прием запросов только от безопасных соединений. Для этого нужно задать для этой учетной записи свойство Требуется безопасное перемещение. Если требовать безопасной передачи данных, то будут отклоняться все запросы, исходящие от небезопасного соединения. Корпорация Майкрософт рекомендует всегда требовать безопасную передачу для всех учетных записей хранения, если только вы не используете общие папки NFS Azure. Необходимо отключить необходимое свойство безопасной передачи, чтобы для работы общих папок Azure NFS.
Если затребована безопасная передача данных, то вызов операции REST API службы хранилища Azure должен выполняться через HTTPS. Любые запросы, выполненные по протоколу HTTP, будут отклонены. При создании учетной записи хранения по умолчанию свойство Требуется безопасное перемещение включено.
Политика Azure предоставляет встроенную политику,гарантирующую, что для учетных записей хранения требуется безопасная передача. Дополнительные сведения см. в разделе Хранилище статьи Встроенные определения политик в Политике Azure.
Подключение к общей папке Azure по протоколу SMB без шифрования завершится ошибкой, если для учетной записи хранения затребована безопасная передача данных. Примеры небезопасных соединений: подключения с помощью протоколов SMB 2.1 и SMB 3 без шифрования.
Примечание
Так как служба хранилища Azure не поддерживает HTTPS для имен пользовательских доменов, этот параметр не применяется при использовании имени личного домена.
Этот параметр безопасной передачи не применяется к TCP. Подключения через протокол NFS 3.0 в Хранилище BLOB-объектов Azure с помощью TCP, который не защищен, завершится успешно.
Свойство Требуется безопасное перемещение можно включить при создании учетной записи хранения на портале Azure. Его также можно включить для имеющихся учетных записей хранения.
Откройте область Создание учетной записи хранения на портале Azure.
На странице Дополнительно установите флажок Включить безопасную передачу.
Выберите учетную запись хранения на портале Azure.
В области меню учетной записи хранения в разделе Параметры щелкните Конфигурация.
В разделе Требуется безопасное перемещение щелкните Включено.
Чтобы затребовать безопасную передачу данных программными средствами, в учетной записи хранения установите для свойства enableHttpsTrafficOnly значение True. Это свойство можно задать с помощью REST API поставщика ресурсов хранилища, клиентских библиотек или следующих инструментов:
Примечание
Мы рекомендуем использовать модуль Azure Az PowerShell для взаимодействия с Azure. Чтобы начать работу, см. статью Установка Azure PowerShell. Дополнительные сведения см. в статье Перенос Azure PowerShell с AzureRM на Az.
Для работы с этим примером требуется модуль Azure PowerShell Az 0.7 или более поздней версии. Чтобы узнать версию, выполните команду Get-Module -ListAvailable Az
. Если вам необходимо выполнить установку или обновление, см. статью об установке модуля Azure PowerShell.
Выполните команду Connect-AzAccount
, чтобы создать подключение к Azure.
Для проверки параметра можно использовать командную строку ниже:
Get-AzStorageAccount -Name "{StorageAccountName}" -ResourceGroupName "{ResourceGroupName}"
StorageAccountName : {StorageAccountName}
Kind : Storage
EnableHttpsTrafficOnly : False
...
Для включения параметра можно использовать командную строку ниже:
Set-AzStorageAccount -Name "{StorageAccountName}" -ResourceGroupName "{ResourceGroupName}" -EnableHttpsTrafficOnly $True
StorageAccountName : {StorageAccountName}
Kind : Storage
EnableHttpsTrafficOnly : True
...
Чтобы выполнить этот пример, установите последнюю версию Azure CLI. Перед началом выполните команду az login
, чтобы создать подключение к Azure.
Примеры для Azure CLI написаны для оболочки bash
. Чтобы запустить этот пример в Windows PowerShell или командной строке, может потребоваться изменить элементы скрипта.
Если у вас еще нет подписки Azure, создайте бесплатную учетную запись Azure, прежде чем начинать работу.
Для проверки параметра используйте указанную ниже команду.
az storage account show -g {ResourceGroupName} -n {StorageAccountName}
{
"name": "{StorageAccountName}",
"enableHttpsTrafficOnly": false,
"type": "Microsoft.Storage/storageAccounts"
...
}
Для включения параметра используйте указанную ниже команду.
az storage account update -g {ResourceGroupName} -n {StorageAccountName} --https-only true
{
"name": "{StorageAccountName}",
"enableHttpsTrafficOnly": true,
"type": "Microsoft.Storage/storageAccounts"
...
}
Рекомендации по обеспечению безопасности для хранилища BLOB-объектов
События
31 мар., 23 - 2 апр., 23
Самое большое событие обучения Fabric, Power BI и SQL. 31 марта – 2 апреля. Используйте код FABINSIDER, чтобы сэкономить $400.
Зарегистрироваться сегодняОбучение
Модуль
Защита учетной записи хранения Azure - Training
Сведения о том, как служба хранилища Azure обеспечивает многоуровневую безопасность для защиты данных с помощью ключей доступа, защищенных сетей и мониторинга посредством Расширенной защиты от угроз.
Сертификация
Продемонстрировать навыки, необходимые для реализации средств управления безопасностью, поддержания состояния безопасности организации и выявления и устранения уязвимостей безопасности.
Документация
Рекомендации по обеспечению безопасности для хранилища BLOB-объектов - Azure Storage
Ознакомьтесь с рекомендациями по обеспечению безопасности для хранилища BLOB-объектов. Реализация этих рекомендаций поможет вам выполнить обязательства по обеспечению безопасности, которые описаны в нашей модели общей ответственности.
Настройка брандмауэров службы хранилища Azure и виртуальных сетей
Настройте многоуровневую сетевую безопасность для учетной записи хранения с помощью брандмауэра служба хранилища Azure.
Разрешенная область для операций копирования (предварительная версия) - Azure Storage
Узнайте, как использовать параметр учетной записи хранения Azure "Разрешенная область для операций копирования (предварительная версия)" для ограничения исходных учетных записей операций копирования на тот же клиент или с частными ссылками на ту же виртуальную сеть.