Använd portalen för att skapa en privat länk för att hantera Azure-resurser

Den här artikeln beskriver hur du kan använda Azure Private Link för att begränsa åtkomsten för att hantera resurser i dina prenumerationer. Den visar hur du använder Azure-portalen för att konfigurera hantering av resurser via privat åtkomst.

Med privata länkar kan du komma åt Azure-tjänster via en privat slutpunkt i ditt virtuella nätverk. När du kombinerar privata länkar med Azure Resource Manager-åtgärder blockerar du användare som inte är på den specifika slutpunkten från att hantera resurser. Om en obehörig användare får autentiseringsuppgifter till ett konto i din prenumeration kan den användaren inte hantera resurserna utan att vara vid den specifika slutpunkten.

Privat länk ger följande säkerhetsfördelar:

  • Privat åtkomst – användare kan hantera resurser från ett privat nätverk via en privat slutpunkt.

Kommentar

Azure Kubernetes Service (AKS) stöder för närvarande inte implementeringen av den privata ARM-slutpunkten.

Azure Bastion stöder inte privata länkar. Vi rekommenderar att du använder en privat DNS-zon för den privata slutpunktskonfigurationen för resurshantering, men på grund av överlappningen med management.azure.com namn slutar Bastion-instansen att fungera. Mer information finns i Vanliga frågor och svar om Azure Bastion.

Förstå arkitektur

Viktigt!

För den här versionen kan du bara använda åtkomst till hantering av privata länkar på rothanteringsgruppens nivå. Den här begränsningen innebär att åtkomst till privata länkar tillämpas i klientorganisationen.

Det finns två resurstyper som du använder när du implementerar hantering via en privat länk.

  • Privat länk för resurshantering (Microsoft.Authorization/resourceManagementPrivateLinks)
  • Private Link-association (Microsoft.Authorization/privateLinkAssociations)

Följande bild visar hur du skapar en lösning som begränsar åtkomsten för att hantera resurser.

Diagram över privat länk för resurshantering

Den privata länkassociationen utökar rothanteringsgruppen. Den privata länkassociationen och de privata slutpunkterna refererar till den privata länken för resurshantering.

Viktigt!

Konton med flera klientorganisationer stöds för närvarande inte för att hantera resurser via en privat länk. Du kan inte ansluta privata länkassociationer på olika klienter till en enskild privat länk för resurshantering.

Om ditt konto har åtkomst till fler än en klientorganisation definierar du en privat länk för endast en av dem.

Arbetsflöde

Använd följande steg för att konfigurera en privat länk för resurser. Stegen beskrivs mer detaljerat senare i den här artikeln.

  1. Skapa den privata länken för resurshantering.
  2. Skapa en privat länkassociation. Den privata länkassociationen utökar rothanteringsgruppen. Den refererar också till resurs-ID:t för den privata länken för resurshantering.
  3. Lägg till en privat slutpunkt som refererar till den privata länken för resurshantering.

När du har slutfört dessa steg kan du hantera Azure-resurser som finns i omfångets hierarki. Du använder en privat slutpunkt som är ansluten till undernätet.

Du kan övervaka åtkomsten till den privata länken. Mer information finns i Loggning och övervakning.

Behörigheter som krävs

Viktigt!

För den här versionen kan du bara använda åtkomst till hantering av privata länkar på rothanteringsgruppens nivå. Den här begränsningen innebär att åtkomst till privata länkar tillämpas i klientorganisationen.

Om du vill konfigurera den privata länken för resurshantering behöver du följande åtkomst:

  • Ägare i prenumerationen. Den här åtkomsten krävs för att skapa resurshantering av en privat länkresurs.
  • Ägare eller deltagare i rothanteringsgruppen. Den här åtkomsten krävs för att skapa den privata länkassociationsresursen.
  • Den globala administratören för Microsoft Entra-ID:t har inte automatiskt behörighet att tilldela roller i rothanteringsgruppen. Om du vill aktivera skapandet av privata länkar för resurshantering måste den globala administratören ha behörighet att läsa rothanteringsgruppen och öka åtkomsten för att ha behörighet som administratör för användaråtkomst för alla prenumerationer och hanteringsgrupper i klientorganisationen. När du har fått behörigheten Administratör för användaråtkomst måste den globala administratören ge ägar- eller deltagarbehörighet i rothanteringsgruppen till den användare som skapar den privata länkassociationen.

När du skapar en privat länk för resurshantering skapas den privata länkassociationen automatiskt åt dig.

  1. I portalen söker du efter privata länkar för resurshantering och väljer den bland de tillgängliga alternativen.

    Skärmbild av sökfältet i Azure-portalen med resurshantering angivet.

  2. Om din prenumeration inte redan har privata länkar för resurshantering visas en tom sida. Välj Skapa en privat länk för resurshantering.

    Skärmbild av Azure-portalen med knappen Skapa privat länk för resurshantering.

  3. Ange värden för den nya privata länken för resurshantering. Rothanteringsgruppen för den valda katalogen används för den nya resursen. Välj Granska + skapa.

    Skärmbild av Azure-portalen med fält för att ange värden för den nya privata länken för resurshantering.

  4. När valideringen har slutförts väljer du Skapa.

Skapa en privat slutpunkt

Skapa nu en privat slutpunkt som refererar till den privata länken för resurshantering.

  1. Gå till Private Link Center. Välj Skapa privat slutpunkt.

    Skärmbild av Private Link Center i Azure-portalen med

  2. På fliken Grundläggande anger du värden för din privata slutpunkt.

    Skärmbild av Azure-portalen som visar fliken Grundläggande med fält för att ange värden för den privata slutpunkten.

  3. På fliken Resurs väljer du Anslut till en Azure-resurs i min katalog. För resurstyp väljer du Microsoft.Authorization/resourceManagementPrivateLinks. Som målunderresurs väljer du ResourceManagement.

    Skärmbild av Azure-portalen som visar fliken Resurs med fält för att välja resurstyp och målunderresurs för den privata slutpunkten.

  4. På fliken Konfiguration väljer du ditt virtuella nätverk. Vi rekommenderar att du integrerar med en privat DNS-zon. Välj Granska + skapa.

  5. När valideringen har slutförts väljer du Skapa.

Verifiera privat DNS-zon

Kontrollera att din miljö är korrekt konfigurerad genom att kontrollera den lokala IP-adressen för DNS-zonen.

  1. I resursgruppen där du distribuerade den privata slutpunkten väljer du den privata DNS-zonresursen med namnet privatelink.azure.com.

  2. Kontrollera att postuppsättningen med namnet management har en giltig lokal IP-adress.

    Skärmbild av Azure-portalen som visar den privata DNS-zonresursen med postuppsättningen med namnet

Nästa steg

Mer information om privata länkar finns i Azure Private Link.