Ensure Private Endpoints are used to access Storage Accounts
Защо това е важно
Без частни крайни точки вашите Azure Storage акаунти са достъпни през публичния интернет, което увеличава риска от прихващане на данни и неоторизиран достъп. Използването на частни крайни точки гарантира, че целият трафик между вашите услуги и storage акаунти остава в рамките на основната мрежа на Microsoft Azure, криптиран и изолиран от външни мрежи. Това е от решаващо значение за защита на чувствителни данни и поддържане на силна сигурност.
Какво проверява Aether365
Тази проверка потвърждава, че всеки Azure Storage акаунт е конфигуриран с частна крайна точка за ограничаване на мрежовия достъп. Ако използвате Aether365, това се показва в таблото ви под категорията azure-storage-accounts.
Как да отстраните
За да активирате достъп чрез частна крайна точка за Storage акаунт, трябва да създадете връзка с частна крайна точка и да деактивирате публичния мрежов достъп.
- В Azure portal отидете на вашия Storage акаунт и изберете Networking от лявото меню.
- Отидете в раздела Private endpoint connections и кликнете върху + Private endpoint.
- Въведете име, изберете региона, съответстващ на вашата виртуална мрежа, и изберете типа ресурс Microsoft.Storage/storageAccounts.
- За целевия подресурс изберете blob, file, queue или table в зависимост от вашите нужди.
- Изберете съществуваща виртуална мрежа и подмрежа, след което изберете Integrate with private DNS zone, за да създадете автоматично DNS запис (препоръчително).
- След създаване отидете в раздела Firewalls and virtual networks и задайте Public network access на Disabled, за да предотвратите всякакъв публичен интернет трафик.
Съответствие
- CIS Microsoft Azure Foundations 3.0.0 4.9 (Ниво 2)
- EIDSCA (Enterprise Identity and Security Controls Assessment) критерии
- CISA (Cybersecurity and Infrastructure Security Agency) насоки
Свързани ресурси
- Използване на частни крайни точки за Azure Storage
- Преглед на Azure Virtual Network
- Създаване на частна крайна точка чрез Azure portal
- Създаване на частна крайна точка чрез Azure CLI
- Създаване на частна крайна точка чрез PowerShell
- Урок: Свързване към storage акаунт чрез Azure Private Endpoint
- Azure Security Benchmark NS-2: Осигуряване на cloud native услуги с мрежови контроли