Поделиться через


Как получить доступ к учетной записи хранения Azure через Azure Private Link с помощью Microsoft Entra Private Access

Частный доступ Microsoft Entra позволяет расширить функции безопасности Azure Private Link для удаленных и локальных пользователей. Расширение возможностей безопасности обеспечивает современные функции проверки подлинности, такие как условный доступ, перед ресурсами платформы Azure as a Service (PaaS).

Приватный канал Azure позволяет получить доступ к службам Azure PaaS, таким как служба хранилища Azure и База данных SQL Azure. Приватный канал Azure также позволяет получить доступ к размещенным службам Azure и службам партнеров через частную конечную точку в виртуальной сети. Результатом является то, что такие ресурсы, как виртуальные машины, могут приватно и безопасно взаимодействовать с ресурсами Приватного канала.

Дополнительные сведения о приватном канале Azure см. в статье Что такое приватный канал Azure?.

В этой статье показано, как использовать Microsoft Entra Private Access для доступа к учетной записи хранения Azure, подключенной через Azure Private Link.

схема, показывающая архитектуру частного канала Azure с использованием Microsoft Entra Private Access.

Необходимые условия

Создание приложения глобального безопасного доступа для учетной записи хранения Azure

  1. Войдите в Центр администрирования Microsoft Entra в качестве глобального администратора безопасного доступа.
  2. Перейдите к приложениям глобального безопасного доступа, >, корпоративным приложениям>.
  3. Выберите Создать приложение.
  4. Выберите нужную группу соединителей с учетом, что соединитель развернут в частной виртуальной сети.
  5. Выберите Добавить сегмент приложения:
    • Тип назначения: FQDN
    • Полное доменное имя (FQDN): <fqdn of the storage account>. Например, storage1.blob.core.windows.net.
    • Порты: 443
    • Протокол: TCP
  6. Выберите Применить, чтобы добавить сегмент приложения.
  7. Выберите Сохранить, чтобы сохранить изменения в приложении.
  8. Назначьте пользователей приложению.

снимок экрана со свойствами сетевого доступа.

Проверка конфигурации

Убедитесь, что подключение к учетной записи хранения работает с машины коннектора. Соединитель развертывается в той же частной виртуальной сети.

Проверьте подключения к учетной записи хранения за пределами частной виртуальной сети. Компьютеры, у которых не установлен клиент глобального безопасного доступа, должны не работать. Компьютеры с установленным клиентом глобального безопасного доступа должны успешно функционировать.

Дальнейшие действия