Regel soll nur App-Server ansprechen? Erstelle eine Application Security Group
Die vorhandene Regel Allow-HTTPS-Internet richtet sich an das gesamte
Anwendungssubnetz 10.20.1.0/24. Jede zukünftige Ressource in snet-app
könnte dadurch von der HTTPS-Regel erfasst werden, auch wenn sie kein
Anwendungsserver ist.
Erstelle eine Application Security Group (ASG) für die Anwendungsschicht. Eine ASG ist eine logische Gruppe von IP-Konfigurationen der Netzwerkschnittstellen. Eine NSG-Regel kann diese Gruppe anstelle fest eingetragener IP-Adressen referenzieren. Neue Anwendungsserver können der Gruppe beitreten, ohne dass die Regel geändert werden muss.
Eine ASG filtert selbst keinen Datenverkehr und ist keine Microsoft-Entra-Gruppe. Die NSG führt weiterhin die Filterung aus; die ASG identifiziert lediglich die Netzwerkschnittstellen, für die die Regel gilt.
Dieser Trip baut auf folgendem Trip auf: Subnetz benötigt Datenverkehrsfilterung? Erstelle eine NSG.
Anwendungsgruppe planen
Verwende:
ASG name: asg-cloudtrips-app-test-weu
Member: nic-cloudtrips-vm-test-weu/Ipv4config
NSG rule: Allow-HTTPS-Internet
New destination: asg-cloudtrips-app-test-weu
Die ASG muss sich in derselben Azure-Region wie ihre Mitglieds-NIC befinden. Alle NICs, die einer ASG hinzugefügt werden, müssen zum selben VNet gehören.
ASG erstellen
Suche im Azure-Portal nach Application security groups, öffne den Dienst und wähle Create.
Konfiguriere:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: asg-cloudtrips-app-test-weu
Region: West Europe
Füge unter Tags hinzu:
Application: CloudTrips
Environment: TEST
Purpose: AppServers
Wähle Review + create und anschließend Create.

Eigenständige NIC hinzufügen
Im Azure-Portal kann eine NIC über die Seite Networking einer VM zu einer
ASG hinzugefügt werden. nic-cloudtrips-vm-test-weu ist jedoch noch mit keiner
VM verbunden. Füge ihre IP-Konfiguration Ipv4config deshalb direkt mit Azure
Cloud Shell hinzu.
Öffne Cloud Shell, wähle Bash und führe aus:
az network nic ip-config update \
--resource-group rg-cloudtrips-network-test-weu \
--nic-name nic-cloudtrips-vm-test-weu \
--name Ipv4config \
--application-security-groups asg-cloudtrips-app-test-weu
Überprüfe die Mitgliedschaft:
az network nic ip-config show \
--resource-group rg-cloudtrips-network-test-weu \
--nic-name nic-cloudtrips-vm-test-weu \
--name Ipv4config \
--query "applicationSecurityGroups[].id" \
--output tsv
Das Ergebnis sollte wie folgt enden:
/applicationSecurityGroups/asg-cloudtrips-app-test-weu

Die Mitgliedschaft gehört zur IP-Konfiguration der NIC. Wenn die zukünftige VM diese NIC verwendet, kann der Datenverkehr zu dieser IP-Konfiguration auf NSG-Regeln passen, die die ASG referenzieren.
Ziel der HTTPS-Regel ändern
Öffne nsg-cloudtrips-app-test-weu, wähle Inbound security rules und öffne
Allow-HTTPS-Internet.
Behalte Quelle, Dienst, Aktion und Priorität unverändert. Ersetze nur das Ziel:
Source: Service Tag
Source service tag: Internet
Destination: Application security group
Destination application security group: asg-cloudtrips-app-test-weu
Service: HTTPS
Action: Allow
Priority: 100
Name: Allow-HTTPS-Internet
Wähle Save.

Engeres Ziel überprüfen
Kehre zu Inbound security rules zurück und bestätige, dass das Ziel von
Allow-HTTPS-Internet jetzt asg-cloudtrips-app-test-weu und nicht mehr
10.20.1.0/24 ist.
Die Regel erlaubt HTTPS jetzt nur für NIC-IP-Konfigurationen, die zur ASG
gehören. Eine andere Ressource kann snet-app verwenden, ohne diese
HTTPS-Berechtigung automatisch zu erhalten. Wenn du der ASG eine weitere
Anwendungsserver-NIC hinzufügst, gilt dieselbe Regel für sie, ohne die NSG zu
bearbeiten.
Behalte die ASG und ihre NIC-Mitgliedschaft für die folgenden Netzwerk-Trips. Bevor du die ASG löschst, entferne sie aus der NSG-Regel und aus jeder Mitglieds-NIC.