Sdílet prostřednictvím


Vytvoření a přidružení zásad koncového bodu služby

Zásady koncového bodu služby umožňují filtrovat provoz virtuální sítě na konkrétní prostředky Azure přes koncové body služby. Pokud nejste obeznámeni se zásadami koncového bodu služby, přečtěte si další informace v přehledu zásad koncových bodů služby.

V tomto kurzu se naučíte:

  • Vytvořte virtuální síť.
  • Přidejte podsíť a povolte koncový bod služby pro Azure Storage.
  • Vytvořte dva účty Azure Storage a povolte k němu síťový přístup z podsítě ve virtuální síti.
  • Vytvořte zásadu koncového bodu služby, která povolí přístup jenom k jednomu z účtů úložiště.
  • Nasaďte virtuální počítač do podsítě.
  • Ověřte přístup k povolenému účtu úložiště z podsítě.
  • Ověřte, že přístup z podsítě je odepřený k účtu úložiště, který není povolený.

Požadavky

Vytvoření virtuální sítě a povolení koncového bodu služby

Vytvořte virtuální síť, která bude obsahovat prostředky, které vytvoříte v tomto kurzu.

  1. Do vyhledávacího pole na portálu zadejte virtuální sítě. Ve výsledcích hledání vyberte virtuální sítě .

  2. Vyberte + Vytvořit a vytvořte novou virtuální síť.

  3. Na kartě Základy vytvoření virtuální sítě zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte, že chcete vytvořit novou IP adresu.
    Do pole Název zadejte test-rg.
    Vyberte OK.
    Název Zadejte vnet-1.
    Oblast Vyberte USA – západ 2.
  4. Vyberte Další.

  5. Vyberte Další.

  6. Na kartě IP adresy v podsítích vyberte výchozí podsíť.

  7. Zadejte nebo vyberte následující informace v podsíti Upravit.

    Nastavení Hodnota
    Name Zadejte podsíť-1.
    Koncové body služby
    Služby
    V rozevírací nabídce vyberte Microsoft.Storage.
  8. Zvolte Uložit.

  9. Vyberte Zkontrolovat a vytvořit.

  10. Vyberte Vytvořit.

Omezení síťového přístupu pro podsíť

Vytvořte skupinu zabezpečení sítě a pravidla, která omezují síťový přístup pro podsíť.

Vytvoření skupiny zabezpečení sítě

  1. Do vyhledávacího pole na portálu zadejte skupiny zabezpečení sítě. Ve výsledcích hledání vyberte skupiny zabezpečení sítě.

  2. Vyberte + Vytvořit a vytvořte novou skupinu zabezpečení sítě.

  3. Na kartě Základy vytvořte skupinu zabezpečení sítě, zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte test-rg.
    Název Zadejte nsg-1.
    Oblast Vyberte USA – západ 2.
  4. Vyberte Zkontrolovat a vytvořit.

  5. Vyberte Vytvořit.

Vytvoření pravidel skupiny zabezpečení sítě

  1. Do vyhledávacího pole na portálu zadejte skupiny zabezpečení sítě. Ve výsledcích hledání vyberte skupiny zabezpečení sítě.

  2. Vyberte nsg-1.

  3. Rozbalte Nastavení. Vyberte Odchozí pravidla zabezpečení.

  4. Vyberte + Přidat a přidejte nové odchozí pravidlo zabezpečení.

  5. V části Přidat odchozí pravidlo zabezpečení zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Source Vyberte značku služby.
    Značka zdrojové služby Vyberte VirtualNetwork.
    Rozsahy zdrojových portů Zadejte *.
    Cíl Vyberte značku služby.
    Značka cílové služby Vyberte Úložiště.
    Služba Vyberte Vlastní.
    Rozsahy cílových portů Zadejte *.
    Protokol Vyberte libovolnou položku.
    Akce Vyberte Povolit.
    Priorita Zadejte 100.
    Název Zadejte allow-storage-all.
  6. Vyberte Přidat.

  7. Vyberte + Přidat a přidejte další odchozí pravidlo zabezpečení.

  8. V části Přidat odchozí pravidlo zabezpečení zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Source Vyberte značku služby.
    Značka zdrojové služby Vyberte VirtualNetwork.
    Rozsahy zdrojových portů Zadejte *.
    Cíl Vyberte značku služby.
    Značka cílové služby Vyberte Internet.
    Služba Vyberte Vlastní.
    Rozsahy cílových portů Zadejte *.
    Protokol Vyberte libovolnou položku.
    Akce Vyberte Odepřít.
    Priorita Zadejte 110.
    Název Zadejte odepřít-internet-all.
  9. Vyberte Přidat.

  10. Rozbalte Nastavení. Vyberte podsítě.

  11. Vyberte Přidružit.

  12. V části Přidružit podsíť zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Virtuální síť Vyberte vnet-1 (test-rg).
    Podsíť Vyberte podsíť 1.
  13. Vyberte OK.

Omezení síťového přístupu k účtům Azure Storage

Kroky potřebné k omezení síťového přístupu k prostředkům vytvořeným prostřednictvím služeb Azure povolených v koncových bodech se u jednotlivých služeb liší. Konkrétní kroky pro jednotlivé služby najdete v dokumentaci příslušné služby. Zbývající část tohoto článku obsahuje postup omezení síťového přístupu pro účet Azure Storage, například.

Vytvoření dvou účtů úložiště

  1. Do vyhledávacího pole na portálu zadejte účty úložiště. Vevýsledcíchch

  2. Vyberte + Vytvořit a vytvořte nový účet úložiště.

  3. V části Vytvořit účet úložiště zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte test-rg.
    Podrobnosti o instanci
    Název účtu úložiště Zadejte allowedaccount(random-number).
    Poznámka: Název účtu úložiště musí být jedinečný. Na konec názvu allowedaccountpřidejte náhodné číslo .
    Oblast Vyberte USA – západ 2.
    Výkon Vyberte položku Standardní.
    Redundance Vyberte místně redundantní úložiště (LRS).
  4. Vyberte Další , dokud se nedostanete na kartu Ochrana dat.

  5. V části Obnovení zrušte výběr všech možností.

  6. Vyberte Zkontrolovat a vytvořit.

  7. Vyberte Vytvořit.

  8. Opakujte předchozí kroky a vytvořte další účet úložiště s následujícími informacemi.

    Nastavení Hodnota
    Název účtu úložiště Zadejte deniedaccount(random-number).

Vytvoření sdílených složek

  1. Do vyhledávacího pole na portálu zadejte účty úložiště. Vevýsledcíchch

  2. Vyberte allowedaccount(random-number).

  3. Rozbalte část Úložiště dat a vyberte Sdílené složky.

  4. Vyberte + Sdílená složka.

  5. V nové sdílené složce zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Name Zadejte sdílenou složku.
  6. Ponechte zbývající nastavení jako výchozí a vyberte Zkontrolovat a vytvořit.

  7. Vyberte Vytvořit.

  8. Opakováním předchozích kroků vytvořte sdílenou složku v deniedaccount(random-number).</a0>

Odepření veškerého síťového přístupu k účtům úložiště

Účty úložiště ve výchozím nastavení přijímají síťová připojení z klientů v jakékoli síti. Pokud chcete omezit síťový přístup k účtům úložiště, můžete účet úložiště nakonfigurovat tak, aby přijímal připojení jenom z konkrétních sítí. V tomto příkladu nakonfigurujete účet úložiště tak, aby přijímal připojení pouze z podsítě virtuální sítě, kterou jste vytvořili dříve.

  1. Do vyhledávacího pole na portálu zadejte účty úložiště. Vevýsledcíchch

  2. Vyberte allowedaccount(random-number).

  3. Rozbalte položku Zabezpečení a sítě a vyberte Sítě.

  4. V bránách firewall a virtuálních sítích v oblasti Přístup k veřejné síti vyberte Možnost Povoleno z vybraných virtuálních sítí a IP adres.

  5. Ve virtuálních sítích vyberte + Přidat existující virtuální síť.

  6. V části Přidat sítě zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Předplatné Vyberte své předplatné.
    Virtuální sítě Vyberte vnet-1.
    Podsítě Vyberte podsíť 1.
  7. Vyberte přidat.

  8. Zvolte Uložit.

  9. Opakováním předchozích kroků zamítáte síťový přístup k deniedaccount(random-number).

Použití zásad pro povolení přístupu k platnému účtu úložiště

Můžete vytvořit zásadu koncového bodu služby. Zásady zajišťují, že uživatelé ve virtuální síti budou mít přístup jenom k bezpečným a povoleným účtům Azure Storage. Tato zásada obsahuje seznam povolených účtů úložiště použitých pro podsíť virtuální sítě, která je připojená k úložišti prostřednictvím koncových bodů služby.

Vytvoření zásady koncového bodu služby

Tato část vytvoří definici zásad se seznamem povolených prostředků pro přístup ke koncovému bodu služby.

  1. Do vyhledávacího pole na portálu zadejte zásady koncového bodu služby. Ve výsledcích hledání vyberte zásady koncového bodu služby.

  2. Vyberte + Vytvořit a vytvořte novou zásadu koncového bodu služby.

  3. Na kartě Základy zásad koncového bodu služby zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte test-rg.
    Podrobnosti o instanci
    Název Zadejte zásady koncového bodu služby.
    Umístění Vyberte USA – západ 2.
  4. Vyberte Další: Definice zásad.

  5. Vyberte + Přidat prostředek v prostředcích.

  6. V části Přidat prostředek zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Služba Vyberte Microsoft.Storage.
    Obor Vybrat jeden účet
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte test-rg.
    Prostředek Výběr povoleného účtu (náhodné číslo)
  7. Vyberte Přidat.

  8. Vyberte Zkontrolovat a vytvořit.

  9. Vyberte Vytvořit.

Přidružení zásad koncového bodu služby k podsíti

Po vytvoření zásady koncového bodu služby ji přidružíte k cílové podsíti s konfigurací koncového bodu služby pro Azure Storage.

  1. Do vyhledávacího pole na portálu zadejte zásady koncového bodu služby. Ve výsledcích hledání vyberte zásady koncového bodu služby.

  2. Vyberte zásadu koncového bodu služby.

  3. Rozbalte nastavení a vyberte Přidružené podsítě.

  4. Vyberte + Upravit přidružení podsítě.

  5. V možnosti Upravit přidružení podsítě vyberte vnet-1 a podsíť 1.

  6. Vyberte Použít.

Upozorňující

Před přidružením zásady k dané podsíti se ujistěte, že se do definice zásady přidají všechny prostředky, ke kterým se přistupuje z podsítě. Po přidružení zásady se přes koncové body služby povolí jenom přístup k povoleným prostředkům uvedeným v seznamu .

Ujistěte se, že v podsíti přidružené k zásadám koncového bodu služby neexistují žádné spravované služby Azure.

Přístup k prostředkům Azure Storage ve všech oblastech bude omezený podle zásad koncového bodu služby z této podsítě.

Ověření omezení přístupu k účtům Azure Storage

Pokud chcete otestovat síťový přístup k účtu úložiště, nasaďte virtuální počítač v podsíti.

Nasazení virtuálního počítače

  1. Do vyhledávacího pole na portálu zadejte Virtuální počítače. Ve výsledcích hledání vyberte virtuální počítače .

  2. Na kartě Základy vytvoření virtuálního počítače zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte test-rg.
    Podrobnosti o instanci
    Virtual machine name Zadejte vm-1.
    Oblast Vyberte (USA) USA – západ 2.
    Možnosti dostupnosti Vyberte Možnost Bez redundance infrastruktury.
    Typ zabezpečení Vyberte položku Standardní.
    Image Vyberte Windows Server 2022 Datacenter – x64 Gen2.
    Velikost Vyberte velikost.
    Účet správce
    Username Zadejte uživatelské jméno.
    Heslo Zadejte heslo.
    Potvrdit heslo Znovu zadejte heslo.
    Pravidla portů pro příchozí spojení
  3. Vyberte Další: Disky a pak vyberte Další: Sítě.

  4. Na kartě Sítě zadejte nebo vyberte následující informace.

    Nastavení Hodnota
    Síťové rozhraní
    Virtuální síť Vyberte vnet-1.
    Podsíť Vyberte podsíť 1 (10.0.0.0/24).
    Veřejná IP adresa Vyberte Žádná.
    Skupina zabezpečení sítě síťových adaptérů Vyberte Žádná.
  5. Ponechte zbývající nastavení jako výchozí a vyberte Zkontrolovat a vytvořit.

  6. Vyberte Vytvořit.

Než budete pokračovat k dalším krokům, počkejte na dokončení nasazení virtuálního počítače.

Potvrzení přístupu k povolenému účtu úložiště

  1. Přihlaste se k webu Azure Portal.

  2. Do vyhledávacího pole na portálu zadejte účty úložiště. Vevýsledcíchch

  3. Vyberte allowedaccount(random-number).

  4. Rozbalte položku Zabezpečení a sítě a vyberte Přístupové klíče.

  5. Zkopírujte hodnotu klíče1. Tento klíč použijete k mapování jednotky na účet úložiště z virtuálního počítače, který jste vytvořili dříve.

  6. Do vyhledávacího pole na portálu zadejte Virtuální počítače. Ve výsledcích hledání vyberte virtuální počítače .

  7. Vyberte vm-1.

  8. Rozbalte operace. Vyberte příkaz Spustit.

  9. Vyberte RunPowerShellScript.

  10. Do skriptu spustit příkaz vložte následující skript.

    ## Enter the storage account key for the allowed storage account that you recorded earlier.
    $storageAcctKey1 = (pasted from procedure above)
    $acctKey = ConvertTo-SecureString -String $storageAcctKey1 -AsPlainText -Force
    ## Replace the login account with the name of the storage account you created.
    $credential = New-Object System.Management.Automation.PSCredential -ArgumentList ("Azure\allowedaccount"), $acctKey
    ## Replace the storage account name with the name of the storage account you created.
    New-PSDrive -Name Z -PSProvider FileSystem -Root "\\allowedaccount.file.core.windows.net\file-share" -Credential $credential
    
  11. Vyberte Spustit.

  12. Pokud je mapa jednotky úspěšná, výstup v poli Výstup vypadá podobně jako v následujícím příkladu:

    Name           Used (GB)     Free (GB) Provider      Root
    ----           ---------     --------- --------      ----
    Z                                      FileSystem    \\allowedaccount.file.core.windows.net\fil..
    

Potvrzení odepření přístupu k odepření účtu úložiště

  1. Do vyhledávacího pole na portálu zadejte účty úložiště. Vevýsledcíchch

  2. Vyberte deniedaccount(random-number).

  3. Rozbalte položku Zabezpečení a sítě a vyberte Přístupové klíče.

  4. Zkopírujte hodnotu klíče1. Tento klíč použijete k mapování jednotky na účet úložiště z virtuálního počítače, který jste vytvořili dříve.

  5. Do vyhledávacího pole na portálu zadejte Virtuální počítače. Ve výsledcích hledání vyberte virtuální počítače .

  6. Vyberte vm-1.

  7. Rozbalte operace. Vyberte příkaz Spustit.

  8. Vyberte RunPowerShellScript.

  9. Do skriptu spustit příkaz vložte následující skript.

    ## Enter the storage account key for the denied storage account that you recorded earlier.
    $storageAcctKey2 = (pasted from procedure above)
    $acctKey = ConvertTo-SecureString -String $storageAcctKey2 -AsPlainText -Force
    ## Replace the login account with the name of the storage account you created.
    $credential = New-Object System.Management.Automation.PSCredential -ArgumentList ("Azure\deniedaccount"), $acctKey
    ## Replace the storage account name with the name of the storage account you created.
    New-PSDrive -Name Z -PSProvider FileSystem -Root "\\deniedaccount.file.core.windows.net\file-share" -Credential $credential
    
  10. Vyberte Spustit.

  11. V poli Výstup se zobrazí následující chybová zpráva:

    New-PSDrive : Access is denied
    At line:1 char:1
    + New-PSDrive -Name Z -PSProvider FileSystem -Root "\\deniedaccount8675 ...
    + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    + CategoryInfo          : InvalidOperation: (Z:PSDriveInfo) [New-PSDrive], Win32Exception
    + FullyQualifiedErrorId : CouldNotMapNetworkDrive,Microsoft.PowerShell.Commands.NewPSDriveCommand
    
  12. Mapa jednotek je odepřena kvůli zásadám koncového bodu služby, které omezují přístup k účtu úložiště.

Po dokončení používání vytvořených prostředků můžete odstranit skupinu prostředků a všechny její prostředky.

  1. Na webu Azure Portal vyhledejte a vyberte skupiny prostředků.

  2. Na stránce Skupiny prostředků vyberte skupinu prostředků test-rg.

  3. Na stránce test-rg vyberte Odstranit skupinu prostředků.

  4. Zadáním příkazu test-rg do pole Zadejte název skupiny prostředků potvrďte odstranění a pak vyberte Odstranit.

Další kroky

V tomto kurzu jste vytvořili zásadu koncového bodu služby a přidružte ji k podsíti. Další informace o zásadách koncových bodů služby najdete v přehledu zásad koncového bodu služby.