Ensure Private Endpoints are used to access Storage Accounts
Warum das wichtig ist
Ohne private Endpunkte sind Ihre Azure Storage-Konten über das öffentliche Internet erreichbar, was das Risiko von Datenabfang und unbefugtem Zugriff erhöht. Durch die Verwendung privater Endpunkte wird sichergestellt, dass der gesamte Datenverkehr zwischen Ihren Diensten und Storage-Konten im Microsoft Azure-Backbone-Netzwerk bleibt, verschlüsselt und von externen Netzwerken isoliert ist. Dies ist entscheidend für den Schutz sensibler Daten und die Aufrechterhaltung einer starken Sicherheitslage.
Was Aether365 prüft
Diese Prüfung stellt sicher, dass jedes Azure Storage-Konto mit einem privaten Endpunkt konfiguriert ist, um den Netzwerkzugriff einzuschränken. Wenn Sie Aether365 verwenden, wird dies in Ihrem Dashboard unter der Kategorie azure-storage-accounts angezeigt.
So beheben Sie das Problem
Um den Zugriff über private Endpunkte für ein Storage-Konto zu aktivieren, müssen Sie eine private Endpunktverbindung erstellen und den öffentlichen Netzwerkzugriff deaktivieren.
- Navigieren Sie im Azure Portal zu Ihrem Storage-Konto und wählen Sie im linken Menü Networking aus.
- Gehen Sie zur Registerkarte Private endpoint connections und klicken Sie auf + Private endpoint.
- Geben Sie einen Namen ein, wählen Sie die Region, die Ihrem virtuellen Netzwerk entspricht, und wählen Sie den Ressourcentyp Microsoft.Storage/storageAccounts aus.
- Wählen Sie als Zielsubressource je nach Ihren Anforderungen blob, file, queue oder table aus.
- Wählen Sie ein vorhandenes virtuelles Netzwerk und Subnetz aus, und wählen Sie dann Integrate with private DNS zone aus, um automatisch einen DNS-Eintrag zu erstellen (empfohlen).
- Gehen Sie nach der Erstellung zur Registerkarte Firewalls and virtual networks und setzen Sie Public network access auf Disabled, um jeglichen öffentlichen Internetverkehr zu verhindern.
Compliance
- CIS Microsoft Azure Foundations 3.0.0 4.9 (Level 2)
- EIDSCA (Enterprise Identity and Security Controls Assessment) Benchmarks
- CISA (Cybersecurity and Infrastructure Security Agency) Richtlinien
Verwandte Ressourcen
- Use private endpoints for Azure Storage
- Azure Virtual Network overview
- Create a private endpoint using the Azure portal
- Create a private endpoint using Azure CLI
- Create a private endpoint using PowerShell
- Tutorial: Connect to a storage account using an Azure Private Endpoint
- Azure Security Benchmark NS-2: Secure cloud native services with network controls