Utvecklare och administratörsåtkomst till Azure virtuella datorer

Med säker fjärråtkomst till Azure virtuella datorer (VM) kan du hantera arbetsbelastningar utan att exponera hanteringsportar för Internet. I den här artikeln jämförs Azure Bastion, punkt-till-plats-VPN och just-in-time-åtkomst till virtuella datorer som hjälper dig att välja rätt metod.

Vad den här artikeln beskriver

Den här artikeln beskriver hur du på ett säkert sätt kommer åt Azure virtuella datorer för administration utan att exponera hanteringsportar för Internet.

Vem behöver den här artikeln

Läs den här artikeln om du:

  • Behöver använda SSH eller RDP för att ansluta till Azure virtuella datorer för utveckling eller administration.
  • Vill ta bort offentliga IP-adresser på virtuella datorer samtidigt som hanteringsåtkomst bevaras.
  • Hanterar ett nav-och-ekrar-nätverk och behöver centraliserad fjärråtkomst för ditt team.
  • Måste följa säkerhetsprinciper som förbjuder direkt internetuppkopplade hanteringsportar.

Lift-and-shift-fokus: Distribuera Azure Bastion i hubben så att administratörer kan nå migrerade virtuella datorer via SSH eller RDP utan offentliga IP-adresser, vilket ersätter jump box-arbetsflöden i den lokala miljön.

Modernisera fokus: Kombinera Bastion med prenumeration och RBAC-separation så att plattforms- och appteam får begränsad åtkomst och distribuerar Bastion per region för aktiva och aktiva egendomar.

Fokus mellan moln: Ge administratörsåtkomst via en skyddad hubb (Bastion eller punkt-till-plats-VPN) och undvik att exponera hanteringsportar för arbetsbelastningar som migrerats från andra moln.

Azure tjänster och funktioner

I följande tabell visas de Azure tjänster som ger säker fjärråtkomst till virtuella datorer.

Service Vad det ger När du ska använda detta
Azure Bastion (Basic) Webbläsarbaserad SSH och RDP via Azure-portalen. Ingen offentlig IP-adress krävs på den virtuella datorn. Två dedikerade värdinstanser med 40 samtidiga RDP- eller 80 samtidiga SSH-sessioner. Alla virtuella datorer som administratörer behöver åtkomst till utan att exponera en offentlig port.
Azure Bastion (standard) Allt i Basic plus inbyggt klientstöd, filöverföring, delningsbara länkar, IP-baserade anslutningar, anpassade inkommande portar och skalbara värdinstanser (2–50). Team som behöver rikare administratörsarbetsflöden, till exempel filuppladdningar eller anslutningar via Azure CLI.
Azure Bastion (Premium) Allt i Standard plus distribution endast privat (ingen offentlig IP-adress på själva Bastion-resursen) och sessionsinspelning. Miljöer med hög säkerhet där inte ens Bastion-värden får ha någon offentlig IP-adress.
Punkt-till-plats-VPN (P2S) Enskild KLIENT-VPN-anslutning till det virtuella nätverket. Ger fullständig åtkomst på nätverksnivå till alla VNet-resurser, inte bara virtuella datorer. Administratörer som behöver åtkomst till många resurser utöver RDP och SSH, till exempel databaser, lagring eller interna webbappar.
JiT-åtkomst (Just-in-Time) för virtuell dator Öppnar endast hanteringsportar när det uttryckligen begärs, under en begränsad tidsperiod. Skapar tillfälliga NSG- eller Azure Firewall-regler för att tillåta trafik. Minska attackytan för virtuella datorer som fortfarande behåller offentliga IP-adresser.

Så här väljer du

Rätt tjänst beror på om du behöver webbläsarbaserad åtkomst, fullständig nätverksanslutning eller tillfälliga portöppningar.

Så här kommer du åt virtuella datorer på ett säkert sätt

Använd den här tabellen för att välja rätt metod baserat på dina krav.

Krav Rekommenderad tjänst Varför
Webbläsarbaserad RDP eller SSH utan klientprogramvara att installera Azure Bastion (Basic eller Standard) Bastion ger portalbaserad åtkomst direkt från webbläsaren. Ingen VPN-klient eller offentlig IP-adress krävs på den virtuella datorn.
Åtkomst endast privat med noll offentliga IP-adresser, inklusive på Bastion-resursen Azure Bastion (Premium) Premium stöder distribution endast privat, vilket eliminerar den offentliga IP-adressen på själva Bastion.
Fullständig virtuell nätverksåtkomst för ett administratörsteam, inte bara RDP och SSH Punkt-till-plats-VPN P2S VPN ger klienten en IP-adress på det virtuella nätverket så att alla nätverksresurser kan nås.
Minska attackytan för virtuella datorer som fortfarande har offentliga IP-adresser Just-in-Time-åtkomst till virtuell dator JIT håller hanteringsportarna stängda som standard och öppnar dem endast för godkända användare under en begränsad tidsperiod.

Mönster för administratörsåtkomst

Diagram som visar mönster för administratörsåtkomst med Azure Bastion i ett hub-VNet som når virtuella datorer i ett spoke-VNet, och en Point-to-Site-VPN-klient som ansluter via VPN Gateway.

Bastion SKU-jämförelse

Feature Grundläggande Standard Premium
Webbläsarbaserad SSH och RDP
Stöd för VNet-peering (hub-spoke)
Inbyggd klient (Azure CLI)
Ladda upp och ladda ned filer
Delningsbara länkar
IP-baserade anslutningar
Anpassad inkommande port
Skalbara värdinstanser (2–50)
Distribution endast privat (ingen offentlig IP-adress)
Sessionsinspelning

Tip

Kostnadsskillnaden mellan Standard och Premium är marginell. Använd Bastion Premium för produktionsarbetsbelastningar.

Punkt-till-plats-VPN-protokoll

P2S VPN stöder tre tunnelprotokoll:

  • OpenVPN: TLS-baserad fungerar på Windows, macOS, Linux, iOS och Android. Stöder Microsoft Entra ID autentisering och multifaktorautentisering (MFA).
  • IKEv2: Standardbaserad IPsec fungerar på Windows och macOS.
  • SSTP (Secure Socket Tunneling Protocol): Patentskyddad TLS-baserad, endast Windows.

Important

SSTP dras tillbaka i faser. Från och med den 31 mars 2026 kan du inte längre aktivera SSTP på VPN-gatewayer. Befintliga SSTP-aktiverade gatewayer slutar acceptera anslutningar den 31 mars 2027. Använd OpenVPN eller IKEv2 för alla nya distributioner. Microsoft Entra ID autentisering och MFA stöds endast med typen OpenVPN-tunnel.

Designöverväganden

Designfokus för lift-and-shift-administratörsåtkomst

  • Distribuera Azure Bastion i hubb-VNetet så att alla peer-kopplade ekernätverk kan nå sina virtuella datorer via SSH eller RDP utan offentliga IP-adresser, i stället för lokala jump box-arbetsflöden.
  • Ta bort offentliga IP-adresser från migrerade virtuella datorer när Bastion är på plats för att krympa attackytan.
  • Använd punkt-till-plats-VPN när administratörer behöver nå många resurser utöver enskilda virtuella datorer.
  • Se till att mönster för administratörsåtkomst är konsekventa mellan migrerade arbetsbelastningar för att förenkla åtgärderna.

Modernisera designfokus för administratörsåtkomst

  • Kombinera Bastion med prenumerations- och RBAC-separering så att plattformsteamen hanterar hubben och konnektiviteten medan appteamen får avgränsad åtkomst till sina spokes.
  • Distribuera Bastion i varje region för aktiv-aktiva lösningar så att administratörer kan nå resurser i både primära regioner och reservregioner.
  • Använd en Bastion SKU som matchar dina behov, till exempel en privat distribution eller intern klientsupport.
  • Integrera Microsoft Entra ID-autentisering och MFA för punkt-till-plats-VPN där du använder det (OpenVPN-tunneltyp).

Designfokus för administratörsåtkomst mellan moln

  • Centralisera administratörsåtkomst i en skyddad Virtual WAN hubb så att operatörerna når Azure arbetsbelastningar som migrerats från andra moln utan offentliga slutpunkter per arbetsbelastning.
  • Koppla inte offentliga hanterings-IP-adresser till virtuella datorer. dirigera SSH eller RDP via Bastion i hubben.
  • Där team hanterar resurser över moln, standardisera på punkt-till-plats-VPN eller Bastion så att åtkomstmetoderna förblir konsekventa.
  • Dirigera administratörstrafik via den inspekterade hubbens brandvägg så att den följer samma molnöverskridande säkerhetsprincip som din arbetsbelastningstrafik.

Förutsättningar

Innan du konfigurerar säker fjärråtkomst kontrollerar du att du har:

  • Ett virtuellt nätverk med dina virtuella datorer distribuerade (se Virtuella nätverk och undernät)
  • För Azure Bastion: Ett undernät med namnet AzureBastionSubnet med en minsta storlek på /26 (64 adresser). Det här undernätet kan inte vara värd för andra resurser.
  • För P2S VPN: Ett gateway-undernät och en VPN-gatewayresurs (se VPN- och ExpressRoute-anslutning för gatewayplanering)
  • För JIT VM-åtkomst: Microsoft Defender för serverplan 2 aktiverad i prenumerationen

Säkerhetsfrågor

Caution

Skapa aldrig en NSG-regel som tillåter RDP (TCP 3389) eller SSH (TCP 22) inkommande från 0.0.0.0/0 (någon källa på Internet). Den här konfigurationen exponerar virtuella datorer för råstyrkeattacker och är en vanlig orsak till säkerhetsincidenter.

Följ dessa säkerhetsmetoder för fjärråtkomst till virtuella datorer:

  • Använd Bastion eller P2S VPN i stället för offentliga IP-adresser. Båda metoderna håller hanteringstrafiken borta från det offentliga Internet. Ta bort offentliga IP-adresser från virtuella datorer när du inte längre behöver dem.
  • Distribuera Bastion i det virtuella hubbnätverket. En enda Bastion-instans i hubbens virtuella nätverk kan nå virtuella datorer i alla peer-anslutna spoke-VNet. Du behöver ingen Bastion-distribution i varje spoke. Använd Standard- eller Premium SKU för hub-spoke-topologier.
  • Aktivera MFA för P2S VPN. Konfigurera Microsoft Entra ID autentisering med Villkorsstyrd åtkomst i Microsoft Entra för att kräva multifaktorautentisering. MFA kräver OpenVPN-tunneltypen och Azure VPN-klientprogrammet.
  • Ange korta JIT-tidsfönster. När du använder just-in-time-åtkomst begränsar du varaktigheten till den minsta tid som behövs. När fönstret har upphört att gälla återgår NSG-reglerna till sitt tidigare nekandetillstånd. Befintliga anslutningar avbryts inte, men systemet blockerar nya anslutningar.
  • Tillämpa NSG-regler på AzureBastionSubnet. Följ riktlinjerna för att skydda Bastion för obligatoriska regler för inkommande och utgående trafik i Bastion-undernätet.

Note

JIT VM-åtkomst skapar tillfälliga NSG-tillåtna regler som standard. JIT kan också fungera med Azure Firewall, men bara när brandväggen använder klassiska regler. Brandväggar som hanteras via Azure Firewall Manager (brandväggsprinciper) stöder inte JIT-integrering.

Learn more

Nästa steg

Tip

Utforska på egen hand? Gå tillbaka till översiktsnavigatorn för att hitta nästa artikel efter funktion.

Nästa steg i din lift-and-shift-resa:

Planera DNS för äldre namnupplösning: Bevara det äldre beteendet för DNS-namngivning under migreringen med hjälp av Azure Private DNS-zoner och aliasposter.

Nästa steg i moderniseringsresan:

Konfigurera privat anslutning till PaaS-tjänster: Skapa Private Link-subnät i varje spoke-nätverk för anslutning till dina PaaS-tjänster.

Nästa steg i din molnöverskridande resa:

Planera DNS-driftsättning och namnupplösning: Mappa DNS-poster, sänk TTL-värdena och konfigurera namnupplösning mellan moln före migreringsdriftsättningen.