【问题标题】:Cannot access Azure Key Vault from on-premises private IP network via VPN. IP private address range is forbidden无法通过 VPN 从本地专用 IP 网络访问 Azure Key Vault。 IP 私有地址范围被禁止
【发布时间】:2021-04-25 18:44:08
【问题描述】:

我有 Azure 虚拟网络,其子网通过 VPN 连接到本地网络。一切都使用 10.0.0.0 私有地址空间进行寻址。通信正在与其他专用端点一起工作。我创建了带有私有端点和防火墙的 Key Vault。防火墙配置如下:

  • 允许来自:专用端点和选定网络的访问
  • 虚拟网络:只能列出 Azure 子网(我需要本地访问权限)
  • 防火墙:IPv4 CIDR 仅允许公共 IP。 10.0.0.0 地址空间被禁止。

如何从本地网络访问密钥保管库? Azure 门户不允许我添加密钥、秘密或证书。消息是:防火墙已打开,您的客户端 IP 地址无权访问此密钥保管库。

当尝试添加我的本地地址范围时,我会收到一条消息:在 properties.networkAcls.ipRules[0].value 找到无效值:10.99.0.0/16 属于禁止范围 10.0.0.0–10.255.255.255 (私有 IP 地址)

【问题讨论】:

    标签: azure firewall azure-keyvault


    【解决方案1】:

    如果您想从具有私有端点的本地网络访问密钥保管库,则无需将本地私有 IP 地址列入白名单(IP 网络规则仅允许公共 IP 地址)或密钥保管库防火墙中的任何虚拟网络。你可以confirm that the key vault firewall is properly configured

    以下陈述也适用于防火墙设置:

    • 专用链接功能不需要在密钥保管库防火墙设置中指定任何“虚拟网络”。所有请求使用 密钥保管库的私有 IP 地址(请参阅下一节)必须有效, 即使没有在密钥保管库防火墙中指定虚拟网络 设置。
    • 专用链接功能不需要在密钥保管库防火墙设置中指定任何 IP 地址。同样,所有请求使用 密钥保管库的私有 IP 地址必须有效,即使没有 IP 地址 在防火墙设置中指定。

    您只需要确保您的客户端使用专用终结点来访问 Azure 密钥保管库,您也可以validate the DNS resolution。密钥保管库主机名(例如:fabrikam.vault.azure.net)应解析为 IP 地址(例如:10.1.2.3)。

    如果您从本地计算机上的 Azure 门户读取或列出密钥。这实际上不使用私有终结点,您只需通过 Azure 门户访问或管理密钥保管库。在这种情况下,您需要将本地客户端的look up the public IP 添加到 Azure 密钥保管库的防火墙中。

    【讨论】:

      猜你喜欢
      • 2014-12-16
      • 2010-09-10
      • 2020-01-10
      • 2019-08-13
      • 2016-11-05
      • 1970-01-01
      • 2010-12-05
      • 1970-01-01
      • 2013-08-10
      相关资源
      最近更新 更多