Есть ли причина для включения виртуальной сети в облачное решение Azure? - PullRequest
0 голосов
/ 06 января 2020

Я пытаюсь понять, есть ли дополнительная ценность, включив виртуальную сеть в собственное облачное решение Azure.

Например, допустим, я размещаю веб-приложение в Azure Службах приложений. Я могу подключить свое веб-приложение к учетной записи хранения Azure для сохранения данных. Я также подключаю свою Azure учетную запись к Azure Key Vault для хранения секретов.

Есть ли какая-либо дополнительная ценность или безопасность, добавляя виртуальную сеть Azure в мой бэкэнд (хранилище + хранилище ключей)?

Ответы [ 2 ]

0 голосов
/ 06 января 2020

Есть определённые веские причины для размещения ваших Azure ресурсов в vnet.

В большинстве случаев вы будете иметь внутренние ресурсы, которые не должны быть публично доступны Inte rnet, но должны быть доступны для других ресурсов в вашем приложении.

Вы можете

A) Создайте правила брандмауэра для каждого ресурса, указав, какие публичные c IP-адреса могут получить к нему доступ.

или

B) Поместите ресурсы в vnet, который по умолчанию изолирует их от общедоступных c Inte rnet и использует группы сетевой безопасности для управления тем, какие ресурсы могут обращаться к другим ресурсам, и указывает те, которые должны быть доступны из общедоступных c Inte rnet.

Для очень простого приложения с небольшим количеством ресурсов не может быть большой разницы между этими двумя подходами, но по мере того, как растет ваше облачное присутствие, а вместе с ним количество приложений, служб и компонентов инфраструктуры, оно станет Управлять безопасностью становится все труднее.

Использование vnet с группами сетевой безопасности сделает это проще настраивать и поддерживать правила безопасности между вашими компонентами, так как ваша среда становится более сложной, поэтому рекомендуется встроить ее в архитектуру с самого начала.

Вот хороший пост в блоге на топи c

0 голосов
/ 06 января 2020

Я думаю, что в VNet Integration v2 для служб приложений есть какое-то значение (traffi c не будет использовать publi c inte rnet для доступа к другим Azure предложениям PaaS, если вы настроите VNet службы конечные точки \ брандмауэр этих предложений PaaS). Но не так много для VNet интеграции v1.

Реально, при этом очень мало выгоды (если вы не параноидально относитесь к безопасности), по крайней мере, в случае Служб приложений.

Key Vault Бит имеет больше преимуществ, и это не только преимущества безопасности, но и более простое управление ключом \ секретом \ конфигурацией. который ощутим.

...