Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure CLI kullanarak Azure Key Vault için bir ağ güvenlik çevresi oluşturarak ağ güvenlik çevresini kullanmaya başlayın. Ağ güvenlik çevresi, Azure PaaS (PaaS) kaynaklarının açık bir güvenilen sınır içinde iletişim kurmasına olanak tanır. Ardından, bir ağ güvenlik çevre profilinde PaaS kaynakları ilişkilendirmesi oluşturup güncelleştirirsiniz. Ardından ağ güvenlik çevresi erişim kurallarını oluşturup güncelleştirirsiniz. İşiniz bittiğinde, bu hızlı başlangıçta oluşturulan tüm kaynakları silersiniz.
Önemli
Ağ güvenlik çevresi artık tüm Azure genel bulut bölgelerinde ve Azure Kamu bölgelerde (US Gov Virginia, US Gov Texas, US Gov Arizona, US DoD East ve US DoD Central) genel kullanıma sunulmuştur. Desteklenen hizmetler hakkında bilgi için bkz. Desteklenen PaaS hizmetleri için eklenen özel bağlantı kaynakları .
Önkoşullar
- Etkin aboneliği olan bir Azure hesabı. Ücretsiz hesap oluşturun.
- En son Azure CLI veya portalda Azure Cloud Shell'i kullanabilirsiniz.
- Bu makale , Azure CLI'nın 2.38.0 veya sonraki bir sürümünü gerektirir. Azure Cloud Shell kullanılıyorsa en son sürüm zaten yüklüdür.
- Azure CLI'nin en son sürümüne yükselttikten sonra,
az extension add --name nspkullanarak ağ güvenlik çevre komutlarını aktarın.
Azure hesabınıza bağlanın ve aboneliğinizi seçin
Başlamak için Azure Cloud Shell'e bağlanın veya yerel CLI ortamınızı kullanın.
Azure Cloud Shell kullanıyorsanız oturum açın ve aboneliğinizi seçin.
CLI'yi yerel olarak yüklediyseniz aşağıdaki komutla oturum açın:
# Sign in to your Azure account az loginKabuğunuza girdikten sonra aşağıdaki komutla etkin aboneliğinizi yerel olarak seçin:
# List all subscriptions az account set --subscription <Azure Subscription> # Re-register the Microsoft.Network resource provider az provider register --namespace Microsoft.Network
Bir kaynak grubu ve anahtar kasası oluşturun
Ağ güvenlik çevresi oluşturabilmeniz için önce az group create ve az keyvault create ile bir kaynak grubu ve bir anahtar kasası kaynağı oluşturmanız gerekir.
Bu örnek WestCentralUS konumunda resource-group adlı bir kaynak grubu ve kaynak grubunda aşağıdaki komutlarla key-vault-YYYYDDMM adlı bir anahtar kasası oluşturur:
az group create \
--name resource-group \
--location westcentralus
# Create a key vault using a datetime value to ensure a unique name
key_vault_name="key-vault-$(date +%s)"
az keyvault create \
--name $key_vault_name \
--resource-group resource-group \
--location westcentralus \
--query 'id' \
--output tsv
Ağ güvenlik çevresi oluşturma
Bu adımda az network perimeter create komutuyla bir ağ güvenlik çevresi oluşturun .
Note
Lütfen ağ güvenlik çevre kurallarına veya diğer ağ güvenlik çevre yapılandırmasına kişisel veya hassas veriler koymayın.
az network perimeter create\
--name network-security-perimeter \
--resource-group resource-group \
-l westcentralus
PaaS kaynaklarının ilişkilendirmesini yeni bir profille oluşturma ve güncelleştirme
Bu adımda, az network perimeter profile create ve az network perimeter association create komutlarını kullanarak yeni bir profil oluşturur ve PaaS kaynağı Azure Key Vault'u bu profille ilişkilendirirsiniz.
Note
--private-link-resource ve --profile parametre değerleri için, <PaaSArmId> ve <networkSecurityPerimeterProfileId> değerlerini sırasıyla anahtar kasası ve profil kimliği değerleriyle değiştirin.
Aşağıdaki komutla ağ güvenlik çevreniz için yeni bir profil oluşturun:
# Create a new profile az network perimeter profile create \ --name network-perimeter-profile \ --resource-group resource-group \ --perimeter-name network-security-perimeterAşağıdaki komutlarla Azure Key Vault'un (PaaS kaynağı) ağ güvenlik çevre profiliyle ilişkilendirin.
# Get key vault id az keyvault show \ --name $key_vault_name \ --resource-group resource-group \ --query 'id' # Get the profile id az network perimeter profile show \ --name network-perimeter-profile \ --resource-group resource-group \ --perimeter-name network-security-perimeter # Associate the Azure Key Vault with the network security perimeter profile # Replace <PaaSArmId> and <networkSecurityPerimeterProfileId> with the ID values for your key vault and profile az network perimeter association create \ --name network-perimeter-association \ --perimeter-name network-security-perimeter \ --resource-group resource-group \ --access-mode Learning \ --private-link-resource "{id:<PaaSArmId>}" \ --profile "{id:<networkSecurityPerimeterProfileId>}"Az network perimeter association create komutunu kullanarak erişim modunu zorunlu olarak değiştirip aşağıdaki gibi ilişkilendirmeyi güncelleyin:
az network perimeter association create \ --name network-perimeter-association \ --perimeter-name network-security-perimeter \ --resource-group resource-group \ --access-mode Enforced \ --private-link-resource "{id:<PaaSArmId>}" \ --profile "{id:<networkSecurityPerimeterProfileId>}"
Ağ güvenliği çevre erişim kurallarını yönetme
Bu adımda, genel IP adresi ön eklerini kullanarak ağ güvenliği çevre erişim kuralları oluşturmak, güncellemek ve silmek için az network perimeter profile access-rule create komutunu kullanırsınız.
Aşağıdaki komutla oluşturulan profil için genel IP adresi ön ekiyle bir gelen erişim kuralı oluşturun:
# Create an inbound access rule az network perimeter profile access-rule create \ --name access-rule \ --profile-name network-perimeter-profile \ --perimeter-name network-security-perimeter \ --resource-group resource-group \ --address-prefixes "[192.0.2.0/24]"Gelen erişim kuralınızı aşağıdaki komutla başka bir genel IP adresi ön eki ile güncelleştirin:
# Update the inbound access rule az network perimeter profile access-rule create\ --name access-rule \ --profile-name network-perimeter-profile \ --perimeter-name network-security-perimeter \ --resource-group resource-group \ --address-prefixes "['198.51.100.0/24', '192.0.2.0/24']"Erişim kuralını silmeniz gerekiyorsa az network perimeter profile access-rule delete komutunu kullanın.
# Delete the access rule az network perimeter profile access-rule delete \ --Name network-perimeter-association \ --profile-name network-perimeter-profile \ --perimeter-name network-security-perimeter \ --resource-group resource-group
Note
Kaynaklar arasındaki çevre içi iletişimi desteklemek için Yönetilen Kimliğin (MI) etkinleştirilmesi gerekir. Belirli kaynaklar için bazı özellikler (örneğin, Azure SQL'in platform tarafından yönetilen, SQL-SQL arka uç iletişimini kullanan özellikleri) MI olmadan çalışmaya devam edebilir, ancak aynı çevre içinde veya bağlantılı çevreler arasında güvenli erişim sağlamak için birinin etkinleştirilmesi önemle önerilir.
Tüm kaynakları silme
Bu hızlı başlangıçta bir ağ güvenlik çevresini ve diğer kaynakları silmek için aşağıdaki az network perimeter komutlarını kullanın:
# Delete the network security perimeter association
az network perimeter association delete \
--name network-perimeter-association \
--resource-group resource-group \
--perimeter-name network-security-perimeter
# Delete the network security perimeter
az network perimeter delete \
--resource-group resource-group \
--name network-security-perimeter --yes
# Delete the key vault
az keyvault delete \
--name $key_vault_name \
--resource-group resource-group
# Delete the resource group
az group delete \
--name resource-group \
--yes \
--no-wait
Note
Kaynak ilişkilendirmenizin ağ güvenlik çevresinden kaldırılması, erişim denetiminin mevcut kaynak güvenlik duvarı yapılandırmasına geri dönmesine neden olur. Bu, kaynak güvenlik duvarı yapılandırmasına göre erişime izin verilebileceği/reddedildiğine neden olabilir. PublicNetworkAccess SecuredByPerimeter olarak ayarlandıysa ve ilişkilendirme silinmişse, kaynak kilitli duruma girer. Daha fazla bilgi için bkz . Azure'da ağ güvenlik çevresine geçiş.