Ensure Private Endpoints are used to access Storage Accounts
Dlaczego to jest ważne
Brak prywatnych punktów końcowych sprawia, że konta Azure Storage są dostępne przez publiczny internet, co zwiększa ryzyko przechwycenia danych i nieautoryzowanego dostępu. Użycie prywatnych punktów końcowych gwarantuje, że cały ruch między usługami a kontami magazynu pozostaje w sieci szkieletowej Microsoft Azure, jest szyfrowany i odizolowany od sieci zewnętrznych. Ma to kluczowe znaczenie dla ochrony wrażliwych danych i utrzymania silnej postawy bezpieczeństwa.
Co sprawdza Aether365
To sprawdzenie weryfikuje, czy każde konto Azure Storage jest skonfigurowane z prywatnym punktem końcowym w celu ograniczenia dostępu sieciowego. Jeśli używasz Aether365, pojawia się to na desce rozdzielczej w kategorii azure-storage-accounts.
Jak naprawić
Aby włączyć dostęp przez prywatny punkt końcowy dla konta Storage, należy utworzyć połączenie z prywatnym punktem końcowym i wyłączyć publiczny dostęp sieciowy.
- W witrynie Azure Portal przejdź do swojego konta Storage i wybierz Networking z lewego menu.
- Przejdź do karty Private endpoint connections i kliknij + Private endpoint.
- Podaj nazwę, wybierz region zgodny z siecią wirtualną i wybierz typ zasobu Microsoft.Storage/storageAccounts.
- Jako docelowy zasób podrzędny wybierz blob, file, queue lub table w zależności od potrzeb.
- Wybierz istniejącą sieć wirtualną i podsieć, a następnie wybierz Integrate with private DNS zone, aby automatycznie utworzyć rekord DNS (zalecane).
- Po utworzeniu przejdź do karty Firewalls and virtual networks i ustaw Public network access na Disabled, aby zablokować cały ruch z publicznego internetu.
Zgodność
- CIS Microsoft Azure Foundations 3.0.0 4.9 (Level 2)
- Standardy EIDSCA (Enterprise Identity and Security Controls Assessment)
- Wytyczne CISA (Cybersecurity and Infrastructure Security Agency)
Powiązane zasoby
- Używanie prywatnych punktów końcowych dla usługi Azure Storage
- Omówienie sieci wirtualnej platformy Azure
- Tworzenie prywatnego punktu końcowego za pomocą witryny Azure Portal
- Tworzenie prywatnego punktu końcowego za pomocą interfejsu Azure CLI
- Tworzenie prywatnego punktu końcowego za pomocą programu PowerShell
- Samouczek: Łączenie się z kontem magazynu za pomocą prywatnego punktu końcowego platformy Azure
- Azure Security Benchmark NS-2: Zabezpieczanie usług natywnych w chmurze za pomocą kontroli sieci