【问题标题】:Azure Storage Blob and Queue Secured access to external ApplicationAzure 存储 Blob 和队列对外部应用程序的安全访问
【发布时间】:2021-06-07 22:08:02
【问题描述】:

我在 Azure “https://MysecuredStorageaccount.blob.core.windows.net”中有一个存储帐户,我们需要在该帐户中提供对外部供应商的访问权限以将数据推送到我们的 blob。由于默认情况下它是一项 PAAS 服务,因此可以通过“共享访问签名”访问它。

但是,作为我们 ORG 中安全合规政策的一部分,我不能允许任何服务公开访问,因此我创建了一个私有端点来在内部访问存储帐户。

我们是否有任何其他网络防火墙解决方案允许 blob 访问外部供应商应用程序,而无需在存储帐户网络防火墙中将其公共 IP 列入白名单。 任何可用于在外部提供安全连接的防火墙/NAT 类型的解决方案。

【问题讨论】:

    标签: azure azure-storage


    【解决方案1】:

    如果是手动访问或从特定机器/用户访问,您可以考虑使用带有 VPN 网关的 Azure Point-to-Site,否则请查看带有供应商防火墙的 Site-to-site VPN 设置。

    设置起来并不难,并且可以让他们直接访问您选择的子网/IP。设置的复杂性取决于供应商使用的防火墙,但总的来说还不错。

    这是我能想到的最简单的选择。

    【讨论】:

    • 我需要向部署在 AWS 实例(如 (SnowFlake) DB)中的应用程序授予对我的存储帐户的访问权限。我的存储有一个根据我们的安全标准创建的私有链接,我们不应使用 MS 提供的公共 DNS。
    • 是的,我的提议与使用存储帐户的公共 DNS 名称无关。我建议您允许供应商使用 Azure P2S 或 S2S 解决方案连接到您的网络 - 这是您提到的“其他网络防火墙解决方案”的我的版本。如果不允许公共访问,那么唯一的另一种方式是私有访问 - 以上只是私有访问的方式。
    猜你喜欢
    • 2019-10-13
    • 2011-05-22
    • 1970-01-01
    • 2021-01-14
    • 2014-12-06
    • 2022-10-21
    • 1970-01-01
    • 1970-01-01
    • 2016-08-23
    相关资源
    最近更新 更多