Использование тегов службы для Службы SignalR Azure
Теги служб можно использовать для идентификации Служба Azure SignalR трафика. Тег службы представляет группу префиксов IP-адресов. Служба Azure SignalR управляет тегом службы, вызываемого AzureSignalR
как для входящего, так и исходящего трафика.
Тег службы можно использовать при настройке группы безопасности сети. Кроме того, можно запросить префиксы IP-адресов с помощью API обнаружения тегов службы.
Исходящий трафик
Конечные точки Служба Azure SignalR ресурсов гарантированно находятся в диапазоне IP-адресов тега AzureSignalR
службы.
Доступ к Служба Azure SignalR из виртуальной сети
Вы можете разрешить исходящий трафик из сети Служба Azure SignalR, добавив новое правило безопасности исходящей сети.
На портале перейдите в группу безопасности сети.
Выберите в меню параметров правила безопасности исходящего трафика.
Нажмите кнопку Добавить.
Выберите назначение и выберите тег службы.
Выберите тег службы назначения и выберите AzureSignalR.
Введите 443 в диапазоны портов назначения.
При необходимости настройте другие поля.
Выберите Добавить.
Входящий трафик
В следующих сценариях Служба Azure SignalR может создавать сетевой трафик к ресурсу. Источник трафика гарантированно находится в диапазоне IP-адресов тега AzureSignalR
службы.
- Используйте вышестоящий конечные точки в бессерверном режиме.
- Используйте ссылку на секрет Key Vault в параметрах шаблона URL-адреса.
- Используйте пользовательский сертификат.
Конечные точки вышестоящего потока в виртуальной сети
Группу безопасности сети можно настроить, чтобы разрешить входящий трафик в виртуальную сеть:
На портале перейдите в группу безопасности сети.
Выберите Правила безопасности для входящего трафика.
Нажмите кнопку Добавить.
Выберите источник и выберите тег службы из списка.
Выберите тег службы источника и выберите AzureSignalR из списка.
Введите * в диапазонах портов источника.
При необходимости измените другие параметры.
Выберите Добавить.
Примечание.
Служба Azure SignalR — это общая служба. Разрешая тег AzureSignalR
службы или связанные префиксы IP-адресов, вы также разрешаете трафик из других ресурсов, даже если они принадлежат другим клиентам. Убедитесь, что на конечных точках реализована соответствующая проверка подлинности.
Конечные точки вышестоящей части функции Azure
Можно настроить правило на основе тегов службы.
Кроме того, можно использовать общие частные конечные точки для повышения безопасности. Общие частные конечные точки предназначены для ресурсов. Трафик из других ресурсов не может получить доступ к конечным точкам.
Доступ к хранилищу ключей
Рекомендуется использовать общие частные конечные точки для обеспечения оптимальной безопасности.