Azure Depolama blob bağlayıcıları için Ağ Güvenliğini Etkinleştirme

Bu makalede, Azure Depolama bağlayıcınızla tümleşik depolama kaynaklarında ağ güvenliğini etkinleştirme hakkında adım adım yönergeler sağlanır. Azure ağ güvenlik çevresi (NSP), PaaS kaynaklarınız için mantıksal yalıtım sınırı oluşturan Azure yerel bir özelliktir. Depolama hesapları veya veritabanları gibi kaynakları NSP ile ilişkilendirerek, basitleştirilmiş bir kural kümesi kullanarak ağ erişimini merkezi olarak yönetebilirsiniz. Daha fazla bilgi için bkz . Ağ güvenliği çevre kavramları.

Önkoşullar

Başlamadan önce, aşağıdaki Azure Depolama bağlayıcı kaynaklarının zaten dağıtılmış ve yapılandırılmış olması gerekir:

  • Azure Depolama hesabı — Azure Depolama bağlayıcınızla tümleştirilmiş depolama hesabı.
  • Azure Depolama kuyruğu — Blob oluşturma olay bildirimlerini alan kuyruk.
  • Event Grid sistem konusu — Blob oluşturma olaylarını depolama kuyruğuna akışla aktaran depolama hesabındaki sistem konusu.

Bu kaynakları henüz oluşturmadıysanız bkz. Günlükleri Microsoft Sentinel’e akışla göndermek için Azure Depolama Bağlayıcınızı ayarlama.

Bu kurulumu tamamlamak için aşağıdaki izinlere sahip olduğunuzdan emin olun:

  • Ağ güvenliği çevresi kaynakları oluşturmak için Abonelik Sahibi veya Katkıda Bulunan olmanız gerekir.
  • Depolama hesabını NSP ile ilişkilendirmek için Depolama Hesabı Katılımcısı.
  • Event Grid yönetilen kimliğine RBAC rolleri atamak için Depolama Hesabı Kullanıcı Erişimi Yöneticisi veya Depolama Hesabı Sahibi.
  • Yönetilen kimliği etkinleştirmek ve olay aboneliklerini yönetmek için Event Grid Katkıda Bulunanı.

Ağ Güvenliğini Etkinleştirme

Azure Depolama bağlayıcınızla tümleştirilmiş depolama kaynaklarında ağ güvenliğini etkinleştirmek için bir Ağ Güvenlik Çevresi (NSP) oluşturun, depolama hesabını onunla ilişkilendirin ve yetkisiz erişimi engellerken Event Grid'den ve diğer gerekli kaynaklardan gelen trafiğe izin verecek şekilde kuralları yapılandırın. Depolama hesabının Ağ Güvenlik Çevresi yapılandırmasını tamamlamak için aşağıdaki adımları kullanın.

Ağ Güvenlik Çevresi Oluşturma

Azure portalında bir Ağ Güvenlik Çevresi oluşturmak için aşağıdaki adımları gerçekleştirin:

  1. Azure portalında Ağ Güvenlik Çevreleri arayın

  2. Oluştur’u seçin.

  3. Bir Abonelik ve Kaynak grubu seçin.

  4. Ad girin, örneğinstorageblob-connectors-nsp

  5. Bir Bölge seçin. Bölge, depolama hesabıyla aynı bölge olmalıdır.

  6. Bir Profil adı girin veya varsayılanı kabul edin. Profil, ilişkili kaynaklara uygulanan kural kümesini tanımlar. Gerekirse farklı kaynaklara farklı kurallar uygulamak için tek bir NSP içinde birden çok profiliniz olabilir.

  7. Gözden Geçir + oluştur'u ve ardından Oluştur'u seçin.

    Azure portal bir Ağ Güvenlik Çevresi oluşturma işlemini gösteren ekran görüntüsü.

Depolama Hesabını Ağ Güvenlik Çevresi ile ilişkilendirme

Depolama hesabını Ağ Güvenlik Çevresi ile ilişkilendirmek için aşağıdaki adımları gerçekleştirin:

  1. Azure portalında yeni oluşturduğunuz Ağ Güvenlik Çevresi kaynağını açın.

  2. Profiller'i ve ardından NSP kaynağını oluştururken kullandığınız profil adını seçin.

  3. İlişkili kaynaklar'ı seçin.

  4. Ekle'yi seçin.

  5. Depolama hesabınızı arayın ve ekleyin, ardından Seç'i seçin.

  6. Associate'i seçin.

Erişim modu varsayılan olarak Geçiş olarak ayarlanır ve kısıtlamaları uygulamadan önce yapılandırmayı doğrulamanıza olanak tanır.

depolama hesabının Azure portal Ağ Güvenlik Çevresi ile nasıl ilişkilendirileceklerini gösteren ekran görüntüsü.

Event Grid Sistem Konusu üzerinde sistem tarafından atanan kimliği etkinleştirme

Event Grid sistem konusunda sistem tarafından atanan yönetilen kimliği etkinleştirmek için aşağıdaki adımları gerçekleştirin:

  1. Depolama hesabınızdan Olaylar sekmesine gidin.

  2. Blob oluşturma olaylarını depolama kuyruğuna akışla göndermek için kullanılan Sistem Konusunu seçin.

    Azure portal Depolama Hesapları için Olay sekmesini gösteren ekran görüntüsü.

  3. Kimlik'i seçin.

  4. Sistem tarafından atanan sekmesinde DurumuAçık olarak ayarlayın.

  5. Kaydet'i seçin ve ardından yönetilen kimliğin Nesne Kimliğini kopyalayın. Sonraki bölümde Depolama Kuyruğu Veri İletisi Gönderen rolünü atarken bu Nesne Kimliğine ihtiyacınız vardır.

    Azure portalında bir Event Grid Sistem Konusu için yönetilen kimliğin oluşturulmasını gösteren ekran görüntüsü.

Depolama Kuyruğu için RBAC izinleri verme

Event Grid sistem konusu yönetilen kimliğine depolama kuyruğuna ileti gönderme izni vermek için aşağıdaki adımları gerçekleştirin:

  1. Depolama Hesabınıza gidin.

  2. Access Control (IAM) öğesini seçin.

  3. Ekle'yi seçin.

  4. Depolama Kuyruğu Veri İletisi Gönderen rolünü (kapsam: depolama hesabı) arayın ve seçin.

  5. Üyeler sekmesini ve ardından Üyeleri seç'i seçin.

  6. Üyeleri seçin bölmesinde, Event Grid sistem konusu için sistem tarafından atanan yönetilen kimliğin Nesne Kimliğini yapıştırın.

  7. Yönetilen kimliği ve ardından Seç'i seçin.

  8. Rol atamasını tamamlamak için Gözden geçir + ata seçin. Azure portalında, Depolama Kuyruğu Veri İletisi Gönderen rolünün yönetilen kimliğe atandığını gösteren ekran görüntüsü.

Olay aboneliğinde Yönetilen Kimliği etkinleştirin

Olay aboneliğinde yönetilen kimliği etkinleştirmek için aşağıdaki adımları uygulayın:

  1. Event Grid Sistem Konusu'nı açın.

  2. Kuyruğu hedefleyen olay aboneliğini seçin.

  3. Ek ayarlar sekmesini seçin.

  4. Yönetilen kimlik türünüSistem tarafından atanan olarak ayarlayın.

  5. Kaydet'i seçin.

  6. İletilerin bu güncelleştirmeden sonra depolama kuyruğuna başarıyla yayımlandığını doğrulamak için Event Grid abonelik ölçümlerini gözden geçirin.

Azure portal bir Event Grid aboneliği için yönetilen kimliğin etkinleştirilmesini gösteren ekran görüntüsü.

Ağ Güvenliği Çevre profilinde Gelen Erişim kurallarını yapılandırma

Event Grid'in yetkisiz erişimi engellerken depolama hesabına ileti teslimine izin vermek için aşağıdaki kurallar gereklidir. Sistemin depolama hesabına veri göndermesine veya depolama kaynaklarına erişmesine bağlı olarak, ek gelen kuralları eklemeniz gerekebilir. Senaryonuzu ve trafik desenlerinizi gözden geçirerek yalnızca gerekli Event Grid kurallarına mı yoksa ek gelen NSP kurallarına mı ihtiyacınız olduğunu belirleyin ve kural yayma süresine izin verin.

Kural 1: Aboneliğe İzin Ver (Event Grid Teslimi)

Event Grid teslimatı sabit genel IP adreslerinden kaynaklanmaz. NSP, abonelik kimliğini kullanarak teslimi doğrular.

  1. Ağ Güvenlik Çevresi'ne gidin ve NSP'nizi seçin.

  2. Profiller'i ve ardından depolama hesabınızla ilişkili profili seçin.

  3. Gelen erişim kuralları öğesini seçin ve ardından Ekle öğesini seçin.

    Azure portal Gelen erişim kuralları sayfasını gösteren ekran görüntüsü.

  4. Kural adı girin, örneğin Allow-Subscription.

  5. Kaynak türü açılan listesinden Abonelik'i seçin.

  6. İzin Verilen Kaynaklar açılan listesinden aboneliğinizi seçin.

  7. Kuralı oluşturmak için Ekle'yi seçin.

    Azure portalında bir aboneliğe izin veren bir gelen erişim kuralının oluşturulmasını gösteren ekran görüntüsü.

Not

Kuralların oluşturulduktan sonra listede görünmesi birkaç dakika sürebilir.

Kural 2: Scuba hizmeti IP aralıklarına izin ver

  1. İkinci bir Gelen erişim kuralı oluşturun.

  2. Kural adı girin, örneğin Allow-Scuba.

  3. Kaynak türü açılan listesinden IP adresi aralıkları'nı seçin.

  4. Azure hizmet etiketleri JSON dosyalarını indir sayfasını açın.

  5. Bulutunuzu seçin, örneğin Genel Azure.

  6. İndir düğmesini seçin ve indirilen dosyayı açarak IP aralıklarının listesini alın.

  7. Scuba Hizmet etiketini bulun ve ilişkili IPv4 aralıklarını kopyalayın.

    Önemli

    IP aralıklarındaki tırnak işaretlerini kaldırın ve bunları İzin Verilen Kaynaklar alanına yapıştırmadan önce son girişte sondaki virgül olmadığından emin olun. Hizmet etiketi aralıkları zaman içinde güncelleştirilir; kuralları güncel tutmak için düzenli olarak yenileyin.

  8. Tüm tırnakları ve sondaki virgülleri kaldırdıktan sonra IPv4 aralıklarını İzin Verilen Kaynaklar alanına yapıştırın.

  9. Kuralı oluşturmak için Ekle'yi seçin.

    Scuba hizmet etiketi ve IPv4 aralıklarının vurgulandığı ServiceTags_Public.json dosyasının bir bölümünü gösteren ekran görüntüsü.

Doğrulayın ve uygulayın

Kuralları yapılandırdıktan sonra, geçerli trafiğe izin verilip verilmediğini ve kesinti olmadığını doğrulamak için Ağ Güvenlik Çevresi tanılama günlüklerini izleyin. Kuralların gerekli trafiğe doğru şekilde izin verdiğini doğruladıktan sonra, yetkisiz erişimi engellemek için Geçiş modundan Zorlama moduna geçebilirsiniz.

Geçiş modu

Network Security Perimeter tanılama günlüklerini etkinleştirin ve uygulamaya almadan önce iletişim kalıplarını doğrulamak için toplanan telemetriyi gözden geçirin. Daha fazla bilgi için bkz. Network Security Perimeter için tanılama günlükleri.

Zorlama modunu uygulama

Doğrulama başarılı olduktan sonra erişim modunu Aşağıdaki gibi Zorlandı olarak ayarlayın:

  1. Ağ Güvenliği Çevresi sayfasında, Ayarlar'ın altında İlişkili kaynaklar'ı seçin.

  2. Depolama hesabını seçin.

  3. Erişim modunu değiştir'i seçin.

  4. Zorunlu'yu seçin ve ardından Kaydet'i seçin.

    Azure portal bir Ağ Güvenlik Çevresi ile ilişkili depolama hesabının erişim modunun nasıl değiştireceğini gösteren ekran görüntüsü.

Zorlama sonrası doğrulama

NSP erişim modunu Zorunlu olarak ayarladıktan sonra, yanlış yapılandırmaları gösterebilecek engellenen trafik için ortamı yakından izleyin. Event Grid sistem konu başlığı abonelik ölçümlerini gözden geçirerek Event Grid yapılandırmasının etkilenmemiş olduğunu doğrulayın.

Ortaya çıkan sorunları araştırmak ve çözmek için tanılama günlüklerini kullanın. Hataları doğrulamak için depolama hesabındaki ölçümleri (kuyruk girişi ve hataları) ve Event Grid'i (teslim başarısı) gözden geçirin. Herhangi bir kesinti yaşar ve tanılama günlüklerini kullanarak araştırmayı tekrarlarsanız Geçiş Modu'na geri dönün.

Depolama Hesabını Perimetre Korumalı Olarak Ayarla (İsteğe Bağlı)

Depolama hesabının Çevre ile Güvenli olarak ayarlanması, depolama hesabına yönelik tüm trafiğin Ağ Güvenlik Çevresi kurallarına göre değerlendirilmesini sağlar ve genel ağ erişimini engeller.

  1. Depolama Hesabınıza gidin.

  2. Güvenlik + ağ altında, 'ı seçin.

  3. Genel ağ erişimi'nin altında Yönet'i seçin.

  4. Çevre ile Güvenli (En kısıtlı) olarak ayarlayın.

  5. Kaydet'i seçin.

Azure portal depolama hesabının 'Çevre Ile Güvenli' olarak nasıl ayarlandığını gösteren ekran görüntüsü.

Sonraki adımlar

Bu makalede, Azure Depolama bağlayıcınızla tümleştirilmiş depolama kaynaklarında ağ güvenliğini etkinleştirmeyi öğrendinsiniz. Daha fazla bilgi için Ağ Güvenliği Çevresi makalelerine göz atın.