將 Azure 服務(wù)與虛擬網(wǎng)絡(luò)集成以實(shí)現(xiàn)網(wǎng)絡(luò)隔離

來源: Microsoft
作者:Microsoft
時(shí)間:2021-03-09
17105
使用Azure服務(wù)的虛擬網(wǎng)絡(luò)(VNet)集成,你可以僅允許通過你的虛擬網(wǎng)絡(luò)基礎(chǔ)結(jié)構(gòu)來訪問服務(wù)。VNet基礎(chǔ)結(jié)構(gòu)還包括對(duì)等互連的虛擬網(wǎng)絡(luò)和本地網(wǎng)絡(luò)。

使用Azure服務(wù)的虛擬網(wǎng)絡(luò)(VNet)集成,你可以僅允許通過你的虛擬網(wǎng)絡(luò)基礎(chǔ)結(jié)構(gòu)來訪問服務(wù)。VNet基礎(chǔ)結(jié)構(gòu)還包括對(duì)等互連的虛擬網(wǎng)絡(luò)和本地網(wǎng)絡(luò)。

VNet集成可以為Azure服務(wù)提供網(wǎng)絡(luò)隔離的優(yōu)點(diǎn),可通過以下一種或多種方法實(shí)現(xiàn):

·將服務(wù)的專用實(shí)例部署到虛擬網(wǎng)絡(luò)中。隨后即可在虛擬網(wǎng)絡(luò)內(nèi)以及從本地網(wǎng)絡(luò)私密訪問這些服務(wù)。

·使用私有終結(jié)點(diǎn),將你私下并安全地連接到由Azure專用鏈接提供支持的服務(wù)。專用終結(jié)點(diǎn)使用VNet中的專用IP地址將服務(wù)有效地引入虛擬網(wǎng)絡(luò)中。

·通過服務(wù)終結(jié)點(diǎn)將虛擬網(wǎng)絡(luò)擴(kuò)展到服務(wù),使用公共終結(jié)點(diǎn)訪問服務(wù)。服務(wù)終結(jié)點(diǎn)可使服務(wù)資源在虛擬網(wǎng)絡(luò)中得到保護(hù)。

·使用服務(wù)標(biāo)記來允許或拒絕Azure資源進(jìn)出公共IP終結(jié)點(diǎn)的流量。

將專用Azure服務(wù)部署到虛擬網(wǎng)絡(luò)

在虛擬網(wǎng)絡(luò)中部署專用Azure服務(wù)時(shí),可通過專用IP地址與服務(wù)資源進(jìn)行私密通信。

deploy-service-into-vnet.png

將專用Azure服務(wù)部署到虛擬網(wǎng)絡(luò)可提供以下功能:

·虛擬網(wǎng)絡(luò)內(nèi)的資源可以通過專用IP地址彼此進(jìn)行私密通信。例如,在虛擬網(wǎng)絡(luò)中,在虛擬機(jī)上運(yùn)行的HDInsight與SQL Server之間可直接傳輸數(shù)據(jù)。

·本地資源可通過站點(diǎn)到站點(diǎn)VPN(VPN網(wǎng)關(guān))或ExpressRoute使用專用IP地址訪問虛擬網(wǎng)絡(luò)中的資源。

·虛擬網(wǎng)絡(luò)可使用專用IP地址進(jìn)行對(duì)等互連,實(shí)現(xiàn)虛擬網(wǎng)絡(luò)中資源之間的彼此通信。

·虛擬網(wǎng)絡(luò)中的服務(wù)實(shí)例通常由Azure服務(wù)完全托管。這包括監(jiān)視資源的運(yùn)行狀況并根據(jù)負(fù)載進(jìn)行縮放。

·服務(wù)實(shí)例部署在虛擬網(wǎng)絡(luò)的子網(wǎng)中。根據(jù)服務(wù)提供的指南,必須通過網(wǎng)絡(luò)安全組對(duì)子網(wǎng)開放入站和出站網(wǎng)絡(luò)訪問。

·某些服務(wù)還會(huì)對(duì)它們能夠部署到其中的子網(wǎng)施加限制,限制策略、路由的應(yīng)用,或者要求將VM和服務(wù)資源組合到同一子網(wǎng)中。請(qǐng)查看每項(xiàng)服務(wù),了解這些具體限制,因?yàn)樗鼈儠?huì)隨時(shí)間而變化。此類服務(wù)的示例包括:Azure NetApp文件、專用HSM、Azure容器實(shí)例、應(yīng)用服務(wù)。

·(可選)服務(wù)可能需要一個(gè)委派子網(wǎng)作為顯式標(biāo)識(shí)符,用于表示子網(wǎng)可承載特定服務(wù)。服務(wù)可以通過委托獲得顯式權(quán)限,可以在委托的子網(wǎng)中創(chuàng)建服務(wù)專屬資源。

·如需REST API響應(yīng)的示例,請(qǐng)參閱包含委托子網(wǎng)的虛擬網(wǎng)絡(luò)??梢酝ㄟ^可用委托API獲得一個(gè)內(nèi)容廣泛的列表,其中包含的服務(wù)使用委托子網(wǎng)模型。

有關(guān)可部署到虛擬網(wǎng)絡(luò)中的服務(wù)的列表,請(qǐng)參閱將專用Azure服務(wù)部署到虛擬網(wǎng)絡(luò)。

專用鏈接和專用終結(jié)點(diǎn)

使用專用終結(jié)點(diǎn),可以允許事件通過專用鏈接安全地從虛擬網(wǎng)絡(luò)直接進(jìn)入Azure資源,而無需通過公共Internet。專用終結(jié)點(diǎn)是虛擬網(wǎng)絡(luò)中的Azure服務(wù)的特殊網(wǎng)絡(luò)接口。為Azure資源創(chuàng)建專用終結(jié)點(diǎn)時(shí),它會(huì)在虛擬網(wǎng)絡(luò)上的客戶端與你的Azure資源之間提供安全連接。從虛擬網(wǎng)絡(luò)的IP地址范圍為專用終結(jié)點(diǎn)分配IP地址。專用終結(jié)點(diǎn)與Azure服務(wù)之間的連接使用安全的專用鏈接。

下面的示例展示了事件網(wǎng)格資源專用終結(jié)點(diǎn)的私密訪問,該終結(jié)點(diǎn)在虛擬網(wǎng)絡(luò)上的客戶端與事件網(wǎng)格資源之間提供安全連接。

architecture-diagram.png

有關(guān)私有鏈接和支持的Azure服務(wù)列表的詳細(xì)信息,請(qǐng)參閱什么是私有鏈接?

服務(wù)終結(jié)點(diǎn)

VNet服務(wù)終結(jié)點(diǎn)通過Azure主干網(wǎng)絡(luò)的優(yōu)化路由提供與Azure服務(wù)的安全的直接連接。使用終結(jié)點(diǎn)可以保護(hù)關(guān)鍵的Azure服務(wù)資源,只允許在客戶自己的虛擬網(wǎng)絡(luò)中對(duì)其進(jìn)行訪問。服務(wù)終結(jié)點(diǎn)使VNet中的專用IP地址能夠到達(dá)Azure服務(wù)的終結(jié)點(diǎn),且無需在VNet中使用公共IP地址。

vnet_service_endpoints_overview.png

有關(guān)詳細(xì)信息,請(qǐng)參閱虛擬網(wǎng)絡(luò)服務(wù)終結(jié)點(diǎn)

服務(wù)標(biāo)記

服務(wù)標(biāo)記代表給定Azure服務(wù)中的一組IP地址前綴。使用服務(wù)標(biāo)記,可以在網(wǎng)絡(luò)安全組或Azure防火墻中定義網(wǎng)絡(luò)訪問控制。通過在規(guī)則的相應(yīng)源字段或目標(biāo)字段中指定服務(wù)標(biāo)記名(例如,AzureEventGrid),可以允許或拒絕相應(yīng)服務(wù)的流量。

service-tags.png

可使用服務(wù)標(biāo)記來實(shí)現(xiàn)網(wǎng)絡(luò)隔離,保護(hù)Azure資源免受常規(guī)Internet侵害,同時(shí)訪問具有公共終結(jié)點(diǎn)的Azure服務(wù)??蓜?chuàng)建入站/出站網(wǎng)絡(luò)安全組規(guī)則,以拒絕進(jìn)出Internet的流量并允許進(jìn)出AzureCloud或特定Azure服務(wù)的其他可用服務(wù)標(biāo)記的流量。

有關(guān)服務(wù)標(biāo)記和支持它們的Azure服務(wù)的詳細(xì)信息,請(qǐng)參閱服務(wù)標(biāo)記概述

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于Microsoft,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
Azure Arc為企業(yè)構(gòu)建安全的云基礎(chǔ)
Azure Arc為企業(yè)構(gòu)建安全的云基礎(chǔ)
隨著人工智能技術(shù)持續(xù)重塑企業(yè)運(yùn)營方式,企業(yè)需要能夠處理海量數(shù)據(jù)的系統(tǒng),以支持實(shí)時(shí)洞察,同時(shí)幫助他們應(yīng)對(duì)跨IT和OT環(huán)境(包括云端、邊緣和本地)中運(yùn)營、應(yīng)用、數(shù)據(jù)和基礎(chǔ)設(shè)施的協(xié)作難題。
Azure
微軟云
云服務(wù)
2024-12-172024-12-17
釋放.NET 9和Azure的AI技術(shù)與云計(jì)算潛力:更快、更智能、面向未來
釋放.NET 9和Azure的AI技術(shù)與云計(jì)算潛力:更快、更智能、面向未來
.NET 9現(xiàn)已正式發(fā)布,它為.NET平臺(tái)的發(fā)展掀開了嶄新的一頁,突破了性能、云原生開發(fā)和AI技術(shù)集成的邊界。
Azure
微軟云
云服務(wù)
2024-12-162024-12-16
Azure網(wǎng)絡(luò)管理現(xiàn)已具備智能Microsoft Copilot副駕駛能力
Azure網(wǎng)絡(luò)管理現(xiàn)已具備智能Microsoft Copilot副駕駛能力
智能Microsoft Copilot副駕駛for Azure網(wǎng)絡(luò)服務(wù)現(xiàn)已推出公共預(yù)覽版。
Azure
微軟云
云服務(wù)
2024-12-102024-12-10
Microsoft Fabric功能更新,借助AI驅(qū)動(dòng)的數(shù)據(jù)平臺(tái)加速應(yīng)用創(chuàng)新
Microsoft Fabric功能更新,借助AI驅(qū)動(dòng)的數(shù)據(jù)平臺(tái)加速應(yīng)用創(chuàng)新
一年前,我們正式推出了一款端到端數(shù)據(jù)平臺(tái),旨在幫助組織推動(dòng)人工智能轉(zhuǎn)型,并重新定義數(shù)據(jù)的連接、管理和分析方式。
Azure
微軟云
云服務(wù)
2024-12-092024-12-09
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家