IoT 中樞 支援 Azure Private Link 嘅虛擬網絡

預設情況下,IoT 中樞 主機名稱會映射到具有可公開路由的網際網路 IP 位址的公共端點。 不同客戶共用這個物聯網樞紐的公共端點,且廣域網路與本地網路中的物聯網裝置皆可存取。

Note

IoT 中樞 新增了額外端點以支援 TLS 1.3(預覽版)。 這些端點是加法的,不會取代Private Link(<hub>.azure-devices.net)所用的現有端點。 現有的私有端點設定則持續運作,無需任何變更。

欲了解更多關於這些端點的資訊,請參閱 啟用 TLS 1.3 的端點

圖,顯示IoT 中樞公共端點及各種互動。

IoT 中樞 的部分功能,包括 訊息路由檔案上傳,以及 大量裝置匯入/匯出,也需要讓 IoT 中樞 透過客戶所擁有之 Azure 資源的公用端點與其連線。 這些連接路徑構成了從 IoT 中樞 到客戶資源的出口流量。

你可能想限制透過你擁有並操作的虛擬網路來連接 Azure 資源(包括 IoT 中樞),原因有幾點,包括:

  • 透過防止接觸公共網際網路,為您的物聯網樞紐引入網路隔離。

  • 讓你的本地網路資產提供私密連線體驗,確保你的資料和流量直接傳送到 Azure 骨幹網路。

  • 防止來自敏感本地網路的外洩攻擊。

  • 遵循已建立的 Azure 全域連接模式,使用 私有端點

本文說明如何透過使用 Azure Private Link來實現IoT 中樞的入口連接,並利用可信的Microsoft 服務例外來實現從IoT 中樞與其他Azure資源的出口連接。

私有端點是指分配於客戶擁有的虛擬網路內的私有 IP 位址,透過此網路可存取 Azure 資源。 透過使用 Azure Private Link,你可以為你的 IoT hub 設定一個私有端點,讓虛擬網路內的服務能夠直接連接到 IoT 中樞,而不必將流量傳送到 IoT 中樞 的公共端點。 同樣地,您的內部部署裝置也可以使用 Azure VPN 閘道Azure ExpressRoute 對等互連,與您的虛擬網路及 IoT 中樞(透過其私人端點)建立連線。 因此,你可以使用 IoT 中樞 IP filterthe public network access toggle,限制或完全封鎖與IoT hub公共端點的連線。 這個方法會使用裝置的私人端點,來維持與您中樞的連線。 此架構的主要重點是針對本地網路內的裝置。 這種配置不建議用於部署在廣域網路中的裝置。

顯示IoT 中樞虛擬網路入口的圖解。

在進行之前,請確保以下先決條件已達成:

為 IoT 中樞 入口設置私人端點

私人端點適用於 IoT 中樞 裝置 API(如裝置到雲端訊息)及服務 API(如建立與更新裝置)。

  1. Azure 入口網站,前往 IoT 中心。

  2. 在左側窗格中,在 安全性設定中,選擇 「網路私人>存取」,然後選擇 「建立私人端點」。

    截圖顯示在哪裡新增物聯網中樞的私有端點。

  3. 輸入訂閱、資源群組、名稱、網路介面名稱及區域,即可建立新的私有端點。 在與你的集線器相同區域建立私人端點。

  4. 選擇 Next: Resource,輸入您IoT 中樞資源的訂閱。 然後選擇 Microsoft。Devices/IotHubs 作為資源類型,你的物聯網樞紐名稱作為資源,iotHub 作為目標子資源。

  5. 選擇 Next: 虛擬網路,輸入你的virtual network和子網來建立私有端點。

  6. 選擇 「Next: DNS」,如果需要,則選擇整合至私人 DNS 區域。

  7. 選擇 「下一頁:標籤」,並可選擇輸入任何資源標籤。

  8. 選擇 「下一步:檢視 + 創建 」以檢視你私人連結資源的細節,然後選擇 建立 該資源。

內建的事件中樞相容端點

你也可以透過私人端點存取 內建的 Event Hubs 相容端點 。 當你設定私有連結時,你會看到另一個私有端點連線和內建端點的設定。 就是 FQDN 中有 servicebus.windows.net 的那個。

截圖,顯示兩個私有端點用於IoT 中樞私有連結,並標示 FQDN 及內建端點的設定。

你可以選擇使用 IoT 中樞 的 IP 過濾器來控制對內建端點的公開存取。

若要完全封鎖對物聯網集線的公共網路存取,請 關閉公共網路存取 或使用 IP 過濾器封鎖所有 IP,並選擇對內建端點套用規則的選項。

價格詳情請參見 Azure Private Link pricing

從 IoT 中樞輸出連線到其他 Azure 資源

IoT 中樞 可以透過這些資源的公用端點,連線到您的 Azure Blob 儲存體、Event Hubs 和 服務匯流排 資源,以進行 訊息路由檔案上傳 以及 大量裝置匯入/匯出。 將資源綁定到虛擬網路,預設會阻擋與該資源的連線。 因此,這種配置會阻止物聯網樞紐將資料傳送到你的資源。 要解決這個問題,請透過 trusted Microsoft service 選項,啟用 IoT 中樞 資源與儲存帳號、活動中心或服務匯流排資源的連線。

為了讓其他服務以受信任的 Microsoft 服務身份找到你的物聯網中樞,你的中樞必須使用管理身份。 一旦管理身份設定完成,請授權你的集線器管理身份存取你的自訂端點。 請依照IoT 中樞對受管身份的支援程序,配置帶有Azure基於角色的存取控制(RBAC)權限的受管理身份,並將自訂端點加入您的IoT hub。 要讓你的物聯網中樞存取自訂端點,請確保你在防火牆設定上啟用可信的 Microsoft 第一方例外。

可信賴的 Microsoft 服務選項定價

可信賴的 Microsoft 第一方服務例外功能免費提供。 已佈建的儲存體帳戶、Event Hubs 或 Service Bus 資源需另行收費。

下一步

欲了解更多 IoT 中樞 功能,請參閱以下資源: