網路安全邊界 允許組織為部署於虛擬網路外部的 PaaS 資源(如 Azure Files)定義邏輯的網路隔離邊界。 此功能限制公共網路對邊界外 PaaS 資源的存取。 不過,您可以使用公用輸入和輸出流量的明確存取規則來豁免存取。 這有助於防止不想要的數據從記憶體資源外洩。 在網路安全性周邊內,成員資源可以自由地彼此通訊。 網路安全邊界規則會覆蓋儲存帳號自身的防火牆設定。 從周邊存取的優先順序高於其他網路限制。
您可以 在這裡找到已上線至網路安全性周邊的服務清單。 如果服務沒有被列出,代表它還沒有被設定或啟用。 若要允許從非上線服務存取特定資源,您可以建立網路安全性周邊的訂用帳戶型規則。 以訂用帳戶為基礎的規則會授與該訂用帳戶內所有資源的存取權。 如需如何新增訂用帳戶型存取規則的詳細資訊,請參閱 此檔。
存取模式
當將儲存帳號導入網路安全邊界時,你可以選擇從 過渡 模式(前稱學習模式)開始,或直接進入 強制 模式。 轉換模式(預設存取模式)允許儲存帳號在邊界規則尚未允許連線時,退回到現有的防火牆規則或 可信服務 設定。 強制模式會嚴格封鎖所有公用輸入和輸出流量,除非網路安全性周邊規則明確允許,以確保記憶體帳戶的最大保護。 在強制模式下,Azure 的可信服務例外不會被尊重。 相關的 Azure 資源或特定訂閱必須透過邊界規則明確允許。 如需詳細資訊,請參閱 Azure 中的網路安全界限轉換。
這很重要
在 轉換 模式下操作儲存帳戶,應該僅作為過渡步驟。 惡意行為者可能會利用未加密的資源來外洩資料。 因此,在存取模式設定為 [強制] 的情況下,儘快轉換為完全安全的組態非常重要。
網路優先順序
當儲存帳號屬於網路安全邊界時,相關設定檔的存取規則會覆蓋帳號自身的防火牆設定,成為頂層網路守門人。 邊界的允許或拒絕存取將成為優先事項,且當儲存體帳戶處於強制模式下時,該帳戶的 允許網路 設定會被忽略。 從網路安全邊界中移除儲存體帳戶會將控制權交還給其一般防火牆。 網路安全邊界不會影響私人端點的流量。 透過私人連結的連線一律會成功。 對於內部 Azure 服務 (受信任的服務),只有明確上線至網路安全界限的服務才允許透過界限存取規則。 否則,即使已在儲存體帳戶的防火牆規則中標記為信任,其流量仍會在預設情況下遭到封鎖。 對於尚未上線的服務,替代方案包括:針對傳入流量使用訂用帳戶層級的規則,針對傳出流量則可使用完整網域名稱 (FQDN) 或透過私人連結進行存取。
這很重要
私人端點流量被視為高度安全,因此不受網路安全界限規則約束。 如果記憶體帳戶與周邊相關聯,所有其他流量,包括受信任的服務,都會受限於網路安全性周邊規則。
網路安全邊界下的功能涵蓋範圍
當儲存體帳戶與網路安全邊界相關聯時,除非已知限制另有明確說明,否則所有針對 Blob、檔案、資料表和佇列的標準資料平面作業皆受到支援。 你可以利用網路安全邊界限制 Azure Files、Azure Blob Storage、Azure Data Lake Storage Gen2、Azure Table Storage 和 Azure Queue Storage 的 HTTPS 操作。
以下表格僅描述 Azure Files 的網路安全邊界與協定支援。 如果你正在尋找 Azure Blob Storage 及其他 Azure 儲存服務的功能覆蓋,請參考 這篇文章。
下表說明了對 Azure Files 的入站網路安全邊界強制執行支援。
| Feature | 支援狀態 | 建議 |
|---|---|---|
| 私人連結 | 支援所有協定(REST、SMB、NFS) | 私人連結規則優先於網路安全邊界。 無論網路安全邊界設定為何,入站專用連結流量都會被接受。 |
| Azure Files REST with OAuth | 支援 | 完整支援 |
| Azure 文件 REST 使用共用金鑰或 SAS 驗證 | 只支援入站 IP 規則 | 共享金鑰和 SAS 不是基於 OAuth 的協定,因此無法攜帶來源邊界或訂閱資訊。 因此,入站邊界和訂閱規則將不會被遵守。 支援 IP 規則(最多 200 條規則)。 |
| Azure 檔案儲存體 SMB 搭配 NTLM 或 Kerberos | 只支援入站 IP 規則 | NTLM 或 Kerberos 不是基於 OAuth 的協定,因此無法攜帶來源邊界或訂閱資訊。 因此,入站邊界和訂閱規則將不會被遵守。 支援 IP 規則(最多 200 條規則)。 |
| Azure 檔案儲存體 NFS | 所有入境流量被拒接 | 如果您將儲存帳號置於已強制執行模式的網路安全邊界中,除了私有連結外,所有進站流量都會被拒絕。 支援客戶自控金鑰 (CMK) 的傳出流量。 |
下表說明了 Azure Files 網路安全邊界的整合支援。
| Feature | 支援狀態 | 建議 |
|---|---|---|
| 客戶管理的金鑰 | 支援所有協定(REST、SMB、NFS) | 如果你把主機 CMK 的 Key Vault 放在網路安全邊界,你應該把儲存帳號放在同一個邊界,或者用其他方式設定 Key Vault 的網路安全邊界設定檔,讓儲存帳號能與它通訊。 |
| Azure 備份 | 不支援。 Azure Backup 尚未被納入網路安全邊界 | 在啟用完成前,避免對使用 Azure Backup 的儲存帳號使用網路安全邊界。 |
| Azure 檔案同步 | 沒有完全支援。 Azure 檔案同步在網路安全邊界上有已知的限制。 | 要將儲存同步服務資源連接到你的儲存帳號,首先必須 設定儲存同步服務使用受管理身份。 接著,設定網路安全界限的傳入設定檔規則,將 Storage Sync Service 的訂用帳戶加入允許清單。 儲存同步服務不能與邊界綁定。 |
警告
對於與網路安全邊界相關聯的儲存體帳戶,為了讓客戶管理的金鑰 (CMK) 案例能夠運作,請確定可從儲存體帳戶相關聯的邊界存取 Azure Key Vault。
建立網路安全界限與儲存體帳戶的關聯
若要將網路安全性周邊與記憶體帳戶產生關聯,請遵循所有 PaaS 資源的 常見指示 。
後續步驟
- 深入瞭解 Azure 網路服務端點。
- 啟用 網路安全邊界的診斷日誌。