Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Azure Depolama bağlayıcınızla tümleşik depolama kaynaklarında ağ güvenliğini etkinleştirme hakkında adım adım yönergeler sağlanır. Azure ağ güvenlik çevresi (NSP), PaaS kaynaklarınız için mantıksal yalıtım sınırı oluşturan Azure yerel bir özelliktir. Depolama hesapları veya veritabanları gibi kaynakları NSP ile ilişkilendirerek, basitleştirilmiş bir kural kümesi kullanarak ağ erişimini merkezi olarak yönetebilirsiniz. Daha fazla bilgi için bkz . Ağ güvenliği çevre kavramları.
Önkoşullar
Başlamadan önce, aşağıdaki Azure Depolama bağlayıcı kaynaklarının zaten dağıtılmış ve yapılandırılmış olması gerekir:
- Azure Depolama hesabı — Azure Depolama bağlayıcınızla tümleştirilmiş depolama hesabı.
- Azure Depolama kuyruğu — Blob oluşturma olay bildirimlerini alan kuyruk.
- Event Grid sistem konusu — Blob oluşturma olaylarını depolama kuyruğuna akışla aktaran depolama hesabındaki sistem konusu.
Bu kaynakları henüz oluşturmadıysanız bkz. Günlükleri Microsoft Sentinel’e akışla göndermek için Azure Depolama Bağlayıcınızı ayarlama.
Bu kurulumu tamamlamak için aşağıdaki izinlere sahip olduğunuzdan emin olun:
- Ağ güvenliği çevresi kaynakları oluşturmak için Abonelik Sahibi veya Katkıda Bulunan olmanız gerekir.
- Depolama hesabını NSP ile ilişkilendirmek için Depolama Hesabı Katılımcısı.
- Event Grid yönetilen kimliğine RBAC rolleri atamak için Depolama Hesabı Kullanıcı Erişimi Yöneticisi veya Depolama Hesabı Sahibi.
- Yönetilen kimliği etkinleştirmek ve olay aboneliklerini yönetmek için Event Grid Katkıda Bulunanı.
Ağ Güvenliğini Etkinleştirme
Azure Depolama bağlayıcınızla tümleştirilmiş depolama kaynaklarında ağ güvenliğini etkinleştirmek için bir Ağ Güvenlik Çevresi (NSP) oluşturun, depolama hesabını onunla ilişkilendirin ve yetkisiz erişimi engellerken Event Grid'den ve diğer gerekli kaynaklardan gelen trafiğe izin verecek şekilde kuralları yapılandırın. Depolama hesabının Ağ Güvenlik Çevresi yapılandırmasını tamamlamak için aşağıdaki adımları kullanın.
Ağ Güvenlik Çevresi Oluşturma
Azure portalında bir Ağ Güvenlik Çevresi oluşturmak için aşağıdaki adımları gerçekleştirin:
Azure portalında Ağ Güvenlik Çevreleri arayın
Oluştur’u seçin.
Bir Abonelik ve Kaynak grubu seçin.
Ad girin, örneğin
storageblob-connectors-nspBir Bölge seçin. Bölge, depolama hesabıyla aynı bölge olmalıdır.
Bir Profil adı girin veya varsayılanı kabul edin. Profil, ilişkili kaynaklara uygulanan kural kümesini tanımlar. Gerekirse farklı kaynaklara farklı kurallar uygulamak için tek bir NSP içinde birden çok profiliniz olabilir.
Gözden Geçir + oluştur'u ve ardından Oluştur'u seçin.
Depolama Hesabını Ağ Güvenlik Çevresi ile ilişkilendirme
Depolama hesabını Ağ Güvenlik Çevresi ile ilişkilendirmek için aşağıdaki adımları gerçekleştirin:
Azure portalında yeni oluşturduğunuz Ağ Güvenlik Çevresi kaynağını açın.
Profiller'i ve ardından NSP kaynağını oluştururken kullandığınız profil adını seçin.
İlişkili kaynaklar'ı seçin.
Ekle'yi seçin.
Depolama hesabınızı arayın ve ekleyin, ardından Seç'i seçin.
Associate'i seçin.
Erişim modu varsayılan olarak Geçiş olarak ayarlanır ve kısıtlamaları uygulamadan önce yapılandırmayı doğrulamanıza olanak tanır.
Event Grid Sistem Konusu üzerinde sistem tarafından atanan kimliği etkinleştirme
Event Grid sistem konusunda sistem tarafından atanan yönetilen kimliği etkinleştirmek için aşağıdaki adımları gerçekleştirin:
Depolama hesabınızdan Olaylar sekmesine gidin.
Blob oluşturma olaylarını depolama kuyruğuna akışla göndermek için kullanılan Sistem Konusunu seçin.
Kimlik'i seçin.
Sistem tarafından atanan sekmesinde DurumuAçık olarak ayarlayın.
Kaydet'i seçin ve ardından yönetilen kimliğin Nesne Kimliğini kopyalayın. Sonraki bölümde Depolama Kuyruğu Veri İletisi Gönderen rolünü atarken bu Nesne Kimliğine ihtiyacınız vardır.
Depolama Kuyruğu için RBAC izinleri verme
Event Grid sistem konusu yönetilen kimliğine depolama kuyruğuna ileti gönderme izni vermek için aşağıdaki adımları gerçekleştirin:
Depolama Hesabınıza gidin.
Access Control (IAM) öğesini seçin.
Ekle'yi seçin.
Depolama Kuyruğu Veri İletisi Gönderen rolünü (kapsam: depolama hesabı) arayın ve seçin.
Üyeler sekmesini ve ardından Üyeleri seç'i seçin.
Üyeleri seçin bölmesinde, Event Grid sistem konusu için sistem tarafından atanan yönetilen kimliğin Nesne Kimliğini yapıştırın.
Yönetilen kimliği ve ardından Seç'i seçin.
Olay aboneliğinde Yönetilen Kimliği etkinleştirin
Olay aboneliğinde yönetilen kimliği etkinleştirmek için aşağıdaki adımları uygulayın:
Event Grid Sistem Konusu'nı açın.
Kuyruğu hedefleyen olay aboneliğini seçin.
Ek ayarlar sekmesini seçin.
Yönetilen kimlik türünüSistem tarafından atanan olarak ayarlayın.
Kaydet'i seçin.
İletilerin bu güncelleştirmeden sonra depolama kuyruğuna başarıyla yayımlandığını doğrulamak için Event Grid abonelik ölçümlerini gözden geçirin.
Ağ Güvenliği Çevre profilinde Gelen Erişim kurallarını yapılandırma
Event Grid'in yetkisiz erişimi engellerken depolama hesabına ileti teslimine izin vermek için aşağıdaki kurallar gereklidir. Sistemin depolama hesabına veri göndermesine veya depolama kaynaklarına erişmesine bağlı olarak, ek gelen kuralları eklemeniz gerekebilir. Senaryonuzu ve trafik desenlerinizi gözden geçirerek yalnızca gerekli Event Grid kurallarına mı yoksa ek gelen NSP kurallarına mı ihtiyacınız olduğunu belirleyin ve kural yayma süresine izin verin.
Kural 1: Aboneliğe İzin Ver (Event Grid Teslimi)
Event Grid teslimatı sabit genel IP adreslerinden kaynaklanmaz. NSP, abonelik kimliğini kullanarak teslimi doğrular.
Ağ Güvenlik Çevresi'ne gidin ve NSP'nizi seçin.
Profiller'i ve ardından depolama hesabınızla ilişkili profili seçin.
Gelen erişim kuralları öğesini seçin ve ardından Ekle öğesini seçin.
Kural adı girin, örneğin
Allow-Subscription.Kaynak türü açılan listesinden Abonelik'i seçin.
İzin Verilen Kaynaklar açılan listesinden aboneliğinizi seçin.
Kuralı oluşturmak için Ekle'yi seçin.
Not
Kuralların oluşturulduktan sonra listede görünmesi birkaç dakika sürebilir.
Kural 2: Scuba hizmeti IP aralıklarına izin ver
İkinci bir Gelen erişim kuralı oluşturun.
Kural adı girin, örneğin
Allow-Scuba.Kaynak türü açılan listesinden IP adresi aralıkları'nı seçin.
Azure hizmet etiketleri JSON dosyalarını indir sayfasını açın.
Bulutunuzu seçin, örneğin Genel Azure.
İndir düğmesini seçin ve indirilen dosyayı açarak IP aralıklarının listesini alın.
ScubaHizmet etiketini bulun ve ilişkili IPv4 aralıklarını kopyalayın.Önemli
IP aralıklarındaki tırnak işaretlerini kaldırın ve bunları İzin Verilen Kaynaklar alanına yapıştırmadan önce son girişte sondaki virgül olmadığından emin olun. Hizmet etiketi aralıkları zaman içinde güncelleştirilir; kuralları güncel tutmak için düzenli olarak yenileyin.
Tüm tırnakları ve sondaki virgülleri kaldırdıktan sonra IPv4 aralıklarını İzin Verilen Kaynaklar alanına yapıştırın.
Kuralı oluşturmak için Ekle'yi seçin.
Doğrulayın ve uygulayın
Kuralları yapılandırdıktan sonra, geçerli trafiğe izin verilip verilmediğini ve kesinti olmadığını doğrulamak için Ağ Güvenlik Çevresi tanılama günlüklerini izleyin. Kuralların gerekli trafiğe doğru şekilde izin verdiğini doğruladıktan sonra, yetkisiz erişimi engellemek için Geçiş modundan Zorlama moduna geçebilirsiniz.
Geçiş modu
Network Security Perimeter tanılama günlüklerini etkinleştirin ve uygulamaya almadan önce iletişim kalıplarını doğrulamak için toplanan telemetriyi gözden geçirin. Daha fazla bilgi için bkz. Network Security Perimeter için tanılama günlükleri.
Zorlama modunu uygulama
Doğrulama başarılı olduktan sonra erişim modunu Aşağıdaki gibi Zorlandı olarak ayarlayın:
Ağ Güvenliği Çevresi sayfasında, Ayarlar'ın altında İlişkili kaynaklar'ı seçin.
Depolama hesabını seçin.
Erişim modunu değiştir'i seçin.
Zorunlu'yu seçin ve ardından Kaydet'i seçin.
Zorlama sonrası doğrulama
NSP erişim modunu Zorunlu olarak ayarladıktan sonra, yanlış yapılandırmaları gösterebilecek engellenen trafik için ortamı yakından izleyin. Event Grid sistem konu başlığı abonelik ölçümlerini gözden geçirerek Event Grid yapılandırmasının etkilenmemiş olduğunu doğrulayın.
Ortaya çıkan sorunları araştırmak ve çözmek için tanılama günlüklerini kullanın. Hataları doğrulamak için depolama hesabındaki ölçümleri (kuyruk girişi ve hataları) ve Event Grid'i (teslim başarısı) gözden geçirin. Herhangi bir kesinti yaşar ve tanılama günlüklerini kullanarak araştırmayı tekrarlarsanız Geçiş Modu'na geri dönün.
Depolama Hesabını Perimetre Korumalı Olarak Ayarla (İsteğe Bağlı)
Depolama hesabının Çevre ile Güvenli olarak ayarlanması, depolama hesabına yönelik tüm trafiğin Ağ Güvenlik Çevresi kurallarına göre değerlendirilmesini sağlar ve genel ağ erişimini engeller.
Depolama Hesabınıza gidin.
Güvenlik + ağ altında, Ağ'ı seçin.
Genel ağ erişimi'nin altında Yönet'i seçin.
Çevre ile Güvenli (En kısıtlı) olarak ayarlayın.
Kaydet'i seçin.
Sonraki adımlar
Bu makalede, Azure Depolama bağlayıcınızla tümleştirilmiş depolama kaynaklarında ağ güvenliğini etkinleştirmeyi öğrendinsiniz. Daha fazla bilgi için Ağ Güvenliği Çevresi makalelerine göz atın.
- Azure Depolama veri bağlantı kuralları başvurusunda veri bağlantısı kurallarını gözden geçirin.
- Azure Depolama Blob bağlayıcısında sorun giderme bölümünde bağlayıcının ağ sorunlarını giderin.