Azure SRE Aracısı ağ tümleştirmesi (önizleme)

Azure SRE Aracısı'nda aracınızın güvenliğini birkaç yolla geliştirebilirsiniz: uygun rol tabanlı erişim denetimi (RBAC) izinleri ve sanal ağ (VNet) tümleştirmesi aracılığıyla.

Aracının yönetilen kimliğine uygun RBAC izinlerini verirseniz aracı altyapınız üzerinde işlem yapabilir, veritabanlarınızı sorgulayabilir ve kümelerinizde komutlar çalıştırabilir. RBAC, aracının ne yapabileceğini denetleyen temel güvenlik sınırıdır.

Sanal ağ tümleştirmesi, aracının trafiği nereye gönderebileceğini denetleyerek tamamlayıcı bir koruma katmanı ekler. Bu tümleştirme olmadan, aracıdan giden trafik genel İnternet üzerinden akar. Bununla birlikte, her giden çağrı Azure Sanal Ağ ve mevcut ağ güvenlik altyapınız üzerinden yönlendirilir.

Bu makalede kurumsal dağıtımlar için ağ düzeyinde denetimin neden önemli olduğu, sanal ağ tümleştirmesinin nasıl çalıştığı ve iş yükünüz için doğru ağ denetim modunun nasıl seçileceği açıklanmaktadır.

Ağ denetimi neden önemlidir?

Varsayılan olarak, aracı İnternet'te herhangi bir uç noktaya ulaşabilir. Geliştirme ve test iş yükleri için bu davranış kabul edilebilir. Üretim kurumsal dağıtımları için bu erişim düzeyi gereksiz riskler oluşturur.

Ağ denetimleri için kurumsal gereksinimi yönlendiren iki risk vardır:

  • Veri sızdırma: Hassas iç verilere erişimi olan ve sınırsız İnternet erişimi olan bir aracı, verilerin kuruluşunuzdan ayrılması için bir yol oluşturabilir.

  • İstem enjeksiyonu: Halka açık internetteki kötü amaçlı içerikler, aracının davranışını manipüle etmek için tasarlanabilir. Harici içerik alan kısıtlanmamış bir ajan, bu yanıtlar aracılığıyla gelen enjeksiyon saldırılarına açıktır.

Davranışını daha iyi denetlemek için aracıyı bir sanal ağın içine yerleştirin.

Sanal ağ tümleştirmesi nasıl çalışır?

Sanal ağ tümleştirmesi, SRE Aracısı'nın mevcut sanal ağınıza bağlanmasını sağlar. Temsilci dış arama yaptığında, trafik herkese açık internet yerine ağ altyapınız üzerinden yönlendirilir.

Sanal ağ tümleştirmesini yapılandırdıktan sonra ajan trafiği:

  • Denetim ve izleme için ağ günlüklerinizde görünür.
  • Katman 4 ve katman 7 güvenlik duvarlarınızdan geçer.
  • Özel Etki Alanı Adı Sistemi (DNS) yapılandırmanıza saygı gösterir.
  • Kurumsal güvenlik ilkelerinizi ve çıkış kurallarınızı izler.

SRE Aracısı sanal ağa katıldıktan sonra güvenlik duvarı denetimi, DNS çözümlemesi ve trafik günlüğü dahil olmak üzere bu ağdaki diğer tüm iş yükleriyle aynı kurallar altında çalışır.

Important

Sanal ağ tümleştirmesi yalnızca giden (çıkış) trafiği denetler.

Ağ denetim modları

SRE Aracısı üç ağ denetim modu sunar. Güvenlik duruşunuz ve operasyonel bağlamınızla eşleşen modu seçin.

Modül Description En iyi kullanım alanları
Sınırsız Ağ kısıtlaması yok. Aracı, internetteki herhangi bir uç noktaya erişebilir. Geliştirme, test ve hassas olmayan iş yükleri.
Sınırlı Joker karakterlere dayalı URL izin listesi, aracının hangi uç noktaları çağırabileceğini belirler. Tam VNet yönlendirmesi olmadan konak düzeyinde denetim.
Azure Sanal Ağı Platform dışına giden tüm trafik, DNS ve güvenlik duvarı kurallarınız uygulanarak VNet'iniz üzerinden yönlendirilir. Çıkış kontrolü ve denetim uyumluluğu gerektiren üretim dağıtımları.

İş yükünüz için bir ağ denetim modu seçin

Mod seçmek için aşağıdaki ölçütleri kullanın:

  • sanal ağı Azure: İş yükü hassas veya düzenlenmiş verileri işleyecekse, giden ağ etkinliğinin tam denetim kaydını gerektiriyorsa veya kurumsal güvenlik ilkelerine uyması gerekiyorsa bu modu seçin. Bu mod, üretim kurumsal dağıtımları için önerilir.

  • Sınırlı: Tüm trafiği bir sanal ağ üzerinden yönlendirmeden belirli dış hedefleri kısıtlamak istiyorsanız bu modu seçin. Tam sanal ağ yapılandırması ek yükü olmadan kısmi denetime ihtiyacınız olduğunda bu mod iyi çalışır.

  • Kısıtlamasız: İş yükü, hassas verilere erişimi olmayan kısa vadeli bir geliştirme veya test ortamıysa bu modu seçin. Bu mod varsayılandır.

Mod seçmek için Azure portalında aracınızı açın ve Ayarlar>Çalışma Alanı yapılandırması'nı seçin. Çalışan bir ajan üzerinde modlar arasında geçiş yapma. Ayarlar mod değişiklikleri arasında kalıcıdır.

Kısıtlanmamış, sınırlı ve Azure sanal ağ için ağ denetim modu seçeneklerini gösteren Azure SRE Aracısı çalışma alanı yapılandırmasının ekran görüntüsü.

Azure sanal ağ modu nasıl çalışır?

Azure VNet modunda, giden trafik iki yoldan birini izler:

VNet'iniz. Varsayılan olarak, tüm platform dışı giden trafik sanal ağınızdaki bir temsilci alt ağından geçer. NSG kurallarınız, güvenlik duvarı ilkeleriniz, özel DNS'niz ve ağ günlüklerinizin tümü geçerlidir. Aracı, bu alt ağ üzerindeki diğer tüm iş yükleri ile aynı denetimlere tabidir. Yalnızca alt ağın erişebildiği her şeye erişebilir, daha fazlasına değil.

Aracı, ağ yollarınız ve kurallarınız izin verdikçe ExpressRoute veya VPN aracılığıyla bağlanan özel uç noktaların, iç hizmetlerin ve şirket içi sistemlerin arkasındaki kaynaklara ulaşabilir.

Azure SRE Aracısı altyapı ağı. Aracının bağlı olduğu platform hizmetleri (orkestrasyon, model uç noktaları, telemetri) her zaman Microsoft tarafından yönetilen altyapı üzerinden yönlendirilir. Bu hizmetler yapılandırılamaz. Paket yükleme, kod deposu erişimi ve uzak MCP sunucuları gibi bazı aracı özellikleri genel hizmetlere ulaşmayı gerektirir. Bu özellikleri Azure VNet modunda kullanmak için ilgili geçiş düğmesini etkinleştirin. Geçiş kapalıysa, VNet’iniz bu hizmetlere doğrudan yönlendirme yapamadığı sürece (örneğin, FQDN tabanlı güvenlik duvarı kuralları aracılığıyla) bu yetenek kullanılamaz. Ayrıntılar için Azure SRE Aracısı altyapı ağı bölümüne bakın.

Trafik yönlendirme özeti

Trafik türü Yol Yapılandırılabilir?
Azure altyapınız (Log Analytics, App Insights, AKS, veritabanları, Anahtar Kasaları) VNet’iniz Yes. Varsayılan olarak sanal ağınız üzerinden yönlendirilir.
Şirket içi sistemler (ExpressRoute / VPN) VNet’iniz Yes. Ağ yollarınız izin verirse erişilebilir.
Platform hizmetleri (düzenleme, model uç noktaları, telemetri) Azure SRE Aracısı altyapı ağı No. Her zaman yönetilen altyapı üzerinden yönlendirilir.
Paket kayıt defterleri (PyPI, npm, NuGet, apt) SRE Aracısı infra network (açık) veya VNet’iniz (FQDN kuralı) Yes. Kayıt defteri bazında geçiş veya paketleri önceden yükleme
Kod depoları (GitHub, GHE, Azure DevOps) SRE Aracısı infra network (açık) veya VNet’iniz (FQDN kuralı) Yes. Sağlayıcı başına geçiş
Uzak MCP sunucuları SRE Aracısı infra network (açık) veya VNet’iniz (FQDN kuralı) Yes. Tek geçişli
Ek ana bilgisayar adları SRE Aracısı altyapı ağı (listedeki konaklar için) Yes. Özel liste
Bağlayıcı trafiği Genel İnternet No. Bu önizlemede VNet üzerinden yönlendirilmez.
Gelen (özel uç nokta) Desteklenmiyor No. Yalnızca bu önizlemede çıkış.

Azure VNet modunu yapılandırma

Alt ağ gereksinimleri

Azure sanal ağ modu, sanal ağınızda ayrılmış bir alt ağ gerektirir:

  • Boyut: /28 veya daha büyük. Bir /28, tek bir ajanın eşzamanlı oturumlarını destekler. Daha büyük filolar veya ani kapasite artışları için /26'ya kadar ölçeklendirin.
  • Devretme: Alt ağ, Microsoft.App/environments için devredilmelidir.
  • Bölge: Alt ağ, SRE Aracısı kaynağınızla aynı bölgede olmalıdır.
  • Ayrılmış: Alt ağ diğer hizmetlerle paylaşılamaz.

Azure VNet modunu yapılandırma

  1. Ayarlar>Çalışma Alanı yapılandırma>Ağı'na gidin.
  2. Çıkış modu olarak Azure VNet'i seçin.
  3. Alt ağlara göz at seçin.
  4. Alt ağ gereksinimlerini karşılayan Aboneliğinizi, Kaynak grubunuzu, Sanal ağınızı ve Alt ağınızı seçin.
  5. Kaydetseçeneğini seçin.
  6. Aracıyı, ihtiyaç duyduğu kaynaklara ulaşabildiğini onaylamak için temsili bir olayla test edin.

Azure SRE Aracısı altyapı ağı

Bazı aracı özellikleri, IP adresine göre listeye izin vermek zor olan genel hizmetlere bağlıdır. Azure VNet modunda, bu özellikler ya bir altyapı ağı geçişi (bu kategoriyi Azure SRE Agent altyapı ağı üzerinden yönlendiren) ya da VNet'inizde trafiğe doğrudan izin veren FQDN tabanlı güvenlik duvarı kuralları gerektirir. Kategorilerin ve yolların tam listesi için trafik yönlendirme özetini inceleyin.

Bir geçişi kapatırsanız ve VNet'iniz hizmete erişemezse bu işlev kullanılamaz.

Note

Altyapı ağı geçişlerini kısıtlamak veya devre dışı bırakmak için bir Azure İlkesi uygulayabilirsiniz; böylece hiçbir operatör trafiği VNet dışına yönlendiremez.

Önceden yüklenmiş paketler

Paketleri, aracı her çalıştığında kullanılabilir olmaları için korumalı alanın temel disk imajına önceden yükleyin. Bu özellik, araçlarınız veya betikleriniz varsayılan korumalı alan ortamına dahil olmayan belirli paketlere bağımlı olduğunda kullanışlıdır.

Önceden yüklenmiş paketleri yapılandırmak için:

  1. Aracınızı Azure portalında açın ve Settings>Çalışma alanı yapılandırması'yi seçin.

  2. Paketler sekmesini seçin.

  3. Paket adını girin, paket yöneticisini (pip veya NuGet) seçin ve isteğe bağlı olarak bir sürüm belirtin.

  4. + Paket ekle'yi seçin.

Azure SRE Aracısı çalışma alanı yapılandırmasında paket adı, paket yöneticisi ve sürüm alanlarını gösteren Paketler sekmesinin ekran görüntüsü.

Note

NuGet girdileri .NET CLI araçları olmalıdır (örneğin, dotnet-ef). Kitaplık paketlerini genel olarak yükleyemezsiniz.

Sanal ağ atlama denetimleri

Azure sanal ağ modunu etkinleştirdiğinizde, çalışma alanı yapılandırma sayfasının On the infra network bölümü, genel İnternet üzerinden sanal ağınızın dışındaki trafik kategorilerini yönlendirmenizi sağlar. Bu denetimlerden hiçbirini etkinleştirmezseniz, tüm aracı trafiği sanal ağınız üzerinden yönlendirilir.

Her dış hizmet bir Azure hizmet etiketi sağlamaz. örneğin GitHub bir Azure hizmeti değildir ve hizmet etiketini kullanıma sunmaz. Aracınızın GitHub ulaşması gerekiyorsa, Katman 4'te IP tabanlı güvenlik duvarına sahip tek seçeneğiniz sağlayıcının IP adreslerinin listesini tutmaktır. Bu listeler sık sık değişir ve güncel kalmayan bir güvenlik duvarı aracıyı bozar.

Aynı durum PyPI, npm, NuGet ve kapsayıcı kayıt defterleri gibi birçok önemli genel hizmet için de geçerlidir. Bu hizmetler büyük ve sık değişen genel IP aralıklarından çalışır ve Azure hizmet etiketleri kapsamında değildir.

Atlama anahtarları, ajanın bu ana makinelere platform çıkışı üzerinden ulaşmasını sağlar. Ağ ekibiniz güvenlik duvarı kurallarını güncelleştirir veya konak adı filtrelemeyi veya tam etki alanı adı (FQDN) filtrelemeyi destekleyen bir güvenlik duvarına geçer. Örnek olarak FQDN kurallarıyla Azure Güvenlik Duvarı Premium veya Aktarım Katmanı Güvenliği denetimini destekleyen bir ağ sanal gereci verilebilir.

Atlama denetimlerini ana bilgisayar adı kullanan çıkış filtrelemesinin kalıcı bir yerine değil, geçiş aracı olarak değerlendirin.

Aşağıdaki denetimler kullanılabilir:

Yönetim Description
Model Bağlam Protokolü (MCP) sunucu erişimi Etkinleştirildiğinde, MCP sunucusu trafiği sanal ağınız yerine genel İnternet üzerinden yönlendirilir.
Paket yöneticisi erişimi Etkinleştirildiğinde paket yöneticisi trafiği (PyPI, npm, NuGet) sanal ağınız yerine genel İnternet üzerinden yönlendirilir.
Kod depoları Kod deposu sağlayıcılarından (GitHub, GitHub Enterprise, Azure DevOps) hangilerinin sanal ağınız yerine genel internet üzerinden yönlendirileceğini seçin.
Ek konaklar Sanal ağınız yerine genel İnternet üzerinden yönlendirmek için ek konak adları veya joker karakter desenleri (örneğin, github.com, *.example.com, raw.contoso.io) girin. Yapılandırılan paketleriniz kendi konaklarına otomatik olarak izin verir.

İdare ile ilgili önemli noktalar

Bu denetimlere erişimin kapsamı SRE Aracısı Yöneticisi rolüne sahip kullanıcılara göre belirlenir. Kuruluşlar genellikle hizmetleri üretim ortamına dağıtmak için önemli bir onay gerektirdiğinden, kurumsal bir ortamda SRE aracısı oluşturmak önemli bir idare eylemidir. Atlatma denetimleri, yönetilen kimlik, başkası adına (OBO) kimlik bilgileri ve RBAC izinlerini içeren daha geniş kurumsal yönetişim çerçevesinin bir parçasıdır. Aracı yalnızca izinlerinin izin verdiği şeyi yapabilir ve ağ yapılandırması bu trafiğin nereye gittiğini denetler.

Ağ bir çağrıyı engellediğinde ne olur?

Giden bir istek bir NSG kuralı tarafından reddedilirse veya bir rotası yoksa, aracı bu alt ağdaki herhangi bir iş yükünün göreceği ağ hatasının aynısını görür. Aracı, inceleme çıktısında başarısızlığı bildirir (örneğin, "Log Analytics çalışma alanına ulaşılamadı: bağlantı zaman aşımına uğradı") ve erişebildiği araç ve verilerle çalışmaya devam eder. Kritik bir veri kaynağına ulaşılamıyorsa, inceleme tamamlanmamıştır ve ajan bu durumu bildirir.

Sınırlamalar

Önizleme sırasında aşağıdaki sınırlamalar geçerlidir.

  • Yalnızca çıkış: Sanal ağ tümleştirmesi yalnızca giden (çıkış) trafiği denetler. Özel ağ içinden aracıya gelen bağlantılar desteklenmez.

  • Bağlayıcılar sanal ağ üzerinden yönlendirilmemiştir: Bağlayıcı trafiğini sanal ağ üzerinden yönlendirme desteği yoktur. Bağlayıcılar da önizlemededir. Önizleme sırasında bağlayıcı trafiği genel İnternet üzerinden yönlendirilir. Daha fazla bilgi için bkz. SRE Aracısı bağlayıcıları.