Regel soll nur App-Server ansprechen? Erstelle eine Application Security Group

Veröffentlicht am:

Die vorhandene Regel Allow-HTTPS-Internet richtet sich an das gesamte Anwendungssubnetz 10.20.1.0/24. Jede zukünftige Ressource in snet-app könnte dadurch von der HTTPS-Regel erfasst werden, auch wenn sie kein Anwendungsserver ist.

Erstelle eine Application Security Group (ASG) für die Anwendungsschicht. Eine ASG ist eine logische Gruppe von IP-Konfigurationen der Netzwerkschnittstellen. Eine NSG-Regel kann diese Gruppe anstelle fest eingetragener IP-Adressen referenzieren. Neue Anwendungsserver können der Gruppe beitreten, ohne dass die Regel geändert werden muss.

Eine ASG filtert selbst keinen Datenverkehr und ist keine Microsoft-Entra-Gruppe. Die NSG führt weiterhin die Filterung aus; die ASG identifiziert lediglich die Netzwerkschnittstellen, für die die Regel gilt.

Dieser Trip baut auf folgendem Trip auf: Subnetz benötigt Datenverkehrsfilterung? Erstelle eine NSG.

Anwendungsgruppe planen

Verwende:

ASG name: asg-cloudtrips-app-test-weu
Member: nic-cloudtrips-vm-test-weu/Ipv4config
NSG rule: Allow-HTTPS-Internet
New destination: asg-cloudtrips-app-test-weu

Die ASG muss sich in derselben Azure-Region wie ihre Mitglieds-NIC befinden. Alle NICs, die einer ASG hinzugefügt werden, müssen zum selben VNet gehören.

ASG erstellen

Suche im Azure-Portal nach Application security groups, öffne den Dienst und wähle Create.

Konfiguriere:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: asg-cloudtrips-app-test-weu
Region: West Europe

Füge unter Tags hinzu:

Application: CloudTrips
Environment: TEST
Purpose: AppServers

Wähle Review + create und anschließend Create.

Seite zum Erstellen einer Application Security Group für die CloudTrips-Anwendungsserver

Eigenständige NIC hinzufügen

Im Azure-Portal kann eine NIC über die Seite Networking einer VM zu einer ASG hinzugefügt werden. nic-cloudtrips-vm-test-weu ist jedoch noch mit keiner VM verbunden. Füge ihre IP-Konfiguration Ipv4config deshalb direkt mit Azure Cloud Shell hinzu.

Öffne Cloud Shell, wähle Bash und führe aus:

az network nic ip-config update \
  --resource-group rg-cloudtrips-network-test-weu \
  --nic-name nic-cloudtrips-vm-test-weu \
  --name Ipv4config \
  --application-security-groups asg-cloudtrips-app-test-weu

Überprüfe die Mitgliedschaft:

az network nic ip-config show \
  --resource-group rg-cloudtrips-network-test-weu \
  --nic-name nic-cloudtrips-vm-test-weu \
  --name Ipv4config \
  --query "applicationSecurityGroups[].id" \
  --output tsv

Das Ergebnis sollte wie folgt enden:

/applicationSecurityGroups/asg-cloudtrips-app-test-weu

Azure Cloud Shell mit der eigenständigen NIC in der CloudTrips Application Security Group

Die Mitgliedschaft gehört zur IP-Konfiguration der NIC. Wenn die zukünftige VM diese NIC verwendet, kann der Datenverkehr zu dieser IP-Konfiguration auf NSG-Regeln passen, die die ASG referenzieren.

Ziel der HTTPS-Regel ändern

Öffne nsg-cloudtrips-app-test-weu, wähle Inbound security rules und öffne Allow-HTTPS-Internet.

Behalte Quelle, Dienst, Aktion und Priorität unverändert. Ersetze nur das Ziel:

Source: Service Tag
Source service tag: Internet
Destination: Application security group
Destination application security group: asg-cloudtrips-app-test-weu
Service: HTTPS
Action: Allow
Priority: 100
Name: Allow-HTTPS-Internet

Wähle Save.

Bearbeitete HTTPS-NSG-Regel mit der CloudTrips Application Security Group anstelle des Subnetzbereichs als Ziel

Engeres Ziel überprüfen

Kehre zu Inbound security rules zurück und bestätige, dass das Ziel von Allow-HTTPS-Internet jetzt asg-cloudtrips-app-test-weu und nicht mehr 10.20.1.0/24 ist.

Die Regel erlaubt HTTPS jetzt nur für NIC-IP-Konfigurationen, die zur ASG gehören. Eine andere Ressource kann snet-app verwenden, ohne diese HTTPS-Berechtigung automatisch zu erhalten. Wenn du der ASG eine weitere Anwendungsserver-NIC hinzufügst, gilt dieselbe Regel für sie, ohne die NSG zu bearbeiten.

Behalte die ASG und ihre NIC-Mitgliedschaft für die folgenden Netzwerk-Trips. Bevor du die ASG löschst, entferne sie aus der NSG-Regel und aus jeder Mitglieds-NIC.