分享方式:


設定私人存取

在本指導方針中,您將了解如何停用 Azure 受控 Grafana 工作區的公用存取,並設定私人端點。 在 Azure 受控 Grafana 中設定私人端點,可將流入流量限制到特定網路,進而提高安全性。

必要條件

停用工作區的公用存取

建立 Azure Grafana 工作區時,預設會啟用公用存取。 停用公用存取可防止所有流量存取資源,除非您透過私人端點。

注意

啟用私人存取時,無法再使用釘選至 Grafana 功能來釘選圖表,因為 Azure 入口網站無法存取私人 IP 位址上的 Azure 受控 Grafana 工作區。

  1. 在 Azure 入口網站中導覽至您的 Azure 受控 Grafana 工作區。

  2. 在左側功能表的 [設定] 下,選取 [網路]

  3. 在 [公用存取] 下選取 [已停用],以停用 Azure 受控 Grafana 工作區的公用存取,並只允許透過私人端點存取。 如果您已經停用公用存取,卻想啟用 Azure 受控 Grafana 工作區的公用存取,則可選取 [已啟用]

  4. 選取 [儲存]。

    停用公用存取的 Azure 入口網站螢幕擷取畫面。

建立私人端點

停用公用存取之後,請使用 Azure Private Link 設定私人端點。 私人端點允許從虛擬網路使用私人 IP 位址來存取 Azure 受控 Grafana 工作區。

  1. 在 [網路] 中,選取 [私人存取] 索引標籤,然後選取 [新增],以開始設定新的私人端點。

    在 Azure 入口網站選取 [新增] 按鈕的螢幕擷取畫面。

  2. 在 [基本] 索引標籤中填寫下列資訊:

    參數 描述 範例
    訂用帳戶 選取 Azure 訂用帳戶。 您的私人端點必須與虛擬網路位於相同的訂用帳戶中。 您稍後會在本操作指南中選取虛擬網路。 MyAzureSubscription
    資源群組 選取資源群組或建立新的資源群組。 MyResourceGroup
    名稱 輸入 Azure 受控 Grafana 工作區的新私人端點名稱。 MyPrivateEndpoint
    網路介面名稱 此欄位會自動完成。 選擇性地編輯網路介面的名稱。 MyPrivateEndpoint-nic
    區域 選取區域。 您的私人端點必須與虛擬網路位於相同的區域中。 (US) 美國中西部

    在 Azure 入口網站填寫 [基本資料] 索引標籤的螢幕擷取畫面。

  3. 選取 [下一步:資源 >]。 Private Link 提供一些選項,可為不同類型的 Azure 資源建立私人端點。 目前的 Azure 受控 Grafana 工作區會自動填入 [資源] 欄位。

    1. 資源類型 Microsoft.Dashboard/grafana 和目標子資源 grafana 意味著在為 Azure 受控 Grafana 工作區建立端點。

    2. 工作區的名稱列在 [資源] 底下。

      在 Azure 入口網站填寫 [資源] 索引標籤的螢幕擷取畫面。

  4. 選取 [下一步: 虛擬網路 >]

    1. 選取要部署私人端點的現有 [虛擬網路]。 如果您沒有虛擬網路,請建立虛擬網路

    2. 從清單中選取 [子網路]

    3. 預設會停用私人端點的網路原則。 選擇性地選取 [編輯],以新增網路安全性群組或路由表原則。 這項變更會影響與所選子網路相關聯的所有私人端點。

    4. 在 [私人 IP 組態] 之下,選取用以動態配置 IP 位址的選項。 如需詳細資訊,請參閱私人 IP 位址

    5. 您可以選擇性地選取或建立 [應用程式安全性群組]。 應用程式安全性群組可讓您將虛擬機器分組,並根據這些群組定義網路安全性原則。

      在 Azure 入口網站填寫 [虛擬網路] 索引標籤的螢幕擷取畫面。

  5. 選取 [下一步:DNS >] 以設定 DNS 記錄。 如果您不想變更預設設定,可往前移至下一個索引標籤。

    1. 針對 [與私人 DNS 區域整合],選取 [是] 可將您的私人端點與私人 DNS 區域整合。 您也可以使用自己的 DNS 伺服器,或利用虛擬機器上的主機檔案來建立 DNS 記錄。

    2. 系統會預先選取私人 DNS 區域的訂用帳戶和資源群組。 您可以選擇性加以變更。

    若要深入了解 DNS 設定,請移至 Azure 虛擬網路中資源的名稱解析,以及私人端點的 DNS 設定。 Azure 受控 Grafana 的 Azure 私人端點私人 DNS 區域值會列在 Azure 服務 DNS 區域中。

    在 Azure 入口網站填寫 [DNS] 索引標籤的螢幕擷取畫面。

  6. 選取 [下一步:標籤 >] 並選擇性地建立標籤。 籤標籤為成對的名稱和數值,可讓您透過將相同標籤套用至多個資源與資源群組,進而分類資源並檢視合併的帳單。

  7. 選取 [下一步:檢閱 + 建立 >],以檢閱 Azure 受控 Grafana 工作區、私人端點、虛擬網路和 DNS 的相關資訊。 您也可以選取 [下載範本以進行自動化],以便稍後重複使用此表單的 JSON 資料。

  8. 選取 建立

部署完成後,您會收到已建立端點的通知。 如果已自動核准,您可以開始私下存取工作區。 否則,必須等候核准。

移至 Azure 受控 Grafana 工作區的 [網路] >[私人存取],以存取連結至工作區的私人端點。

  1. 檢查私人連結連線的連線狀態。 當您建立私人端點時,必須核准連線。 如果您要建立私人端點的資源位於您的目錄中,而且您有足夠的權限,就會自動核准連線要求。 否則,您必須等待該資源的擁有者核准您的連線要求。 如需連線核准模型的詳細資訊,請前往管理 Azure 私人端點

  2. 若要手動核准、拒絕或移除連線,請選取您要編輯的端點旁的核取方塊,並從頂端功能表中選取動作項目。

  3. 選取私人端點的名稱以開啟私人端點資源,並存取更多資訊或編輯私人端點。

    Azure 入口網站管理私人端點的螢幕擷取畫面。

如果您有私人端點的問題,請查看下列指南:針對 Azure 私人端點連線問題進行疑難排解

下一步

在本操作指南中,您已了解如何設定使用者對 Azure 受控 Grafana 工作區的私人存取。 若要了解如何設定受控 Grafana 工作區與資料來源之間的私人存取,請參閱私下連線到資料來源 (部份機器翻譯)。