Storage soll öffentliche Netzwerke blockieren? Storage-Firewall konfigurieren
Gültige Zugangsdaten lassen sich aus vielen Netzwerken verwenden. Dein Storage Account soll Datenanfragen nur aus freigegebenen Netzwerken akzeptieren. Die Storage-Firewall begrenzt den Netzwerkzugriff; Datenberechtigungen bestimmen weiterhin die erlaubten Aktionen.
Testaccount vorbereiten
Verwende unter Storage accounts → Create:
Resource group: rg-cloudtrips-firewall-test-weu
Storage account name: stctfirewallweu
Region: West Europe
Performance: Standard
Redundancy: LRS
Passe den weltweit eindeutigen Namen bei Bedarf an. Erlaube zunächst öffentlichen Netzwerkzugriff aus allen Netzwerken. Erstelle einen privaten Container firewall-test und lade eine kleine hello.txt hoch.
Weise deinem Benutzer unter Access control (IAM) die Rolle Storage Blob Data Contributor zu. Owner verwaltet den Account; diese zusätzliche Rolle erlaubt Blob-Datenzugriff. Warte, bis die Zuweisung wirksam ist.
Melde dich auf deinem lokalen Computer in Storage Explorer an, öffne den Container und lade die Datei zur Kontrolle herunter, bevor du Netzwerkregeln änderst.
Nur dein Netzwerk zulassen
Öffne Security + networking → Networking. Wähle unter Public network access die Einstellung Enable → Enabled from selected networks (auch als Enabled from selected virtual networks and IP addresses bezeichnet).
Füge über Add your client IP address deine aktuelle öffentliche IPv4-Adresse hinzu und speichere. Lasse für dieses isolierte Lab Regeln für virtuelle Netzwerke und Ressourceninstanzen leer und deaktiviere Ausnahmen für vertrauenswürdige Dienste, Logging und Metriken.

Prüfe die öffentliche Adresse in der Freigabeliste. Eine lokale Adresse wie 192.168.1.10 gehört zum Heimnetz; Azure sieht die öffentliche Adresse deines Routers oder VPNs. Aktualisiere Storage Explorer und lade den Blob erneut herunter, um den erlaubten Zugriff zu prüfen.
Gesperrten Zugriff prüfen
Entferne deine IP-Regel, speichere und warte, bis die Änderung greift. Aktualisiere den Container in Storage Explorer mit demselben angemeldeten Benutzer.

Auflisten oder Herunterladen sollte scheitern, typischerweise mit HTTP 403. Vergleiche das mit dem erfolgreichen Download vor der Änderung: Der Benutzer ist derselbe, der Netzwerkzugriff jetzt gesperrt. Die Netzwerkeinstellungen lassen sich weiterhin im Azure-Portal verwalten, da diese Regeln den Datenzugriff betreffen.
Öffentlichen Netzwerkzugriff blockieren
Setze unter Networking die Einstellung Public network access: Disable und speichere. Die Ausnahmen bleiben deaktiviert.

Damit ist Datenzugriff über den öffentlichen Endpunkt gesperrt. Anwendungen benötigen jetzt einen konfigurierten privaten Endpunkt mit passender privater DNS-Auflösung und Netzwerkanbindung. Dieser private Zugang gehört zu einer separaten Übung; dieses Lab endet mit gesperrtem öffentlichem Zugriff.
Bereinigen
Lösche rg-cloudtrips-firewall-test-weu im Portal und prüfe, dass die Gruppe aus der Liste verschwindet.