Yönetilen disklerin içeri veya dışarı aktarılmasını kısıtlama

Bu makalede, Azure yönetilen disklerinizin içeri veya dışarı aktarılmasını önleme seçeneklerinize genel bir bakış sağlanır.

Özel rol

Azure RBAC kullanarak yönetilen diskleri veya anlık görüntüleri içeri veya dışarı aktarabilecek kişi sayısını sınırlamak için aşağıdaki izinlere sahip olmayan özel bir RBAC rolü oluşturun:

  • Microsoft.Compute/disks/beginGetAccess/action
  • Microsoft.Compute/disks/endGetAccess/action
  • Microsoft.Compute/snapshots/beginGetAccess/action
  • Microsoft.Compute/snapshots/endGetAccess/action

Bu izinlere sahip olmayan herhangi bir özel rol, yönetilen diskleri karşıya yükleyemez veya indiremez.

Microsoft Entra doğrulaması

Kaynak erişimini denetlemek için Microsoft Entra ID kullanıyorsanız, Azure yönetilen disklerin karşıya yüklenmesini kısıtlamak için de kullanabilirsiniz. Kullanıcı bir diski karşıya yüklemeyi denediğinde Azure, microsoft Entra ID'de istekte bulunan kullanıcının kimliğini doğrular ve kullanıcının gerekli izinlere sahip olduğunu onaylar. Daha fazla bilgi edinmek için bkz: Azure yönetimli disklerin güvenli indirilmeleri ve yüklemeleri.

Yönetilen disklerin karşıya yüklenmesini ve indirilmesini kısıtlamak ve Azure sanal ağınızdaki istemcilerden gelen özel bağlantı üzerinden verilere daha güvenli bir şekilde erişmek için özel uç noktaları kullanabilirsiniz. Özel uç nokta, yönetilen diskleriniz için sanal ağ adres alanından bir IP adresi kullanır. Sanal ağlarındaki istemcilerle yönetilen diskler arasındaki ağ trafiği yalnızca sanal ağ üzerinden ve Microsoft omurga ağındaki özel bir bağlantı üzerinden geçiş yaparak genel İnternet'ten etkilenmeyi ortadan kaldırır. Disklerinize özel bağlantı bağlantılarını kolaylaştırmak için bir disk erişim kaynağı kullanın. Ayrıntılar için portala veya Azure CLI ve Azure PowerShell makalesine bakın.

Azure ilkesi

Yönetilen disklerinize genel ağ erişimini devre dışı bırakmak için Azure İlkesi yapılandırın.

Ağ erişim ilkesini yapılandırma

Her yönetilen disk ve anlık görüntü, kaynağın dışarı aktarılmasını önleyebilecek kendi NetworkAccessPolicy parametresine sahiptir. Azure CLI veya Azure PowerShell modülünü kullanarak parametreyi DenyAll olarak ayarlayabilirsiniz, bu da kaynağın dışa aktarılmasını engeller.