Storage soll öffentliche Netzwerke blockieren? Storage-Firewall konfigurieren

Veröffentlicht am:

Gültige Zugangsdaten lassen sich aus vielen Netzwerken verwenden. Dein Storage Account soll Datenanfragen nur aus freigegebenen Netzwerken akzeptieren. Die Storage-Firewall begrenzt den Netzwerkzugriff; Datenberechtigungen bestimmen weiterhin die erlaubten Aktionen.

Testaccount vorbereiten

Verwende unter Storage accounts → Create:

Resource group: rg-cloudtrips-firewall-test-weu
Storage account name: stctfirewallweu
Region: West Europe
Performance: Standard
Redundancy: LRS

Passe den weltweit eindeutigen Namen bei Bedarf an. Erlaube zunächst öffentlichen Netzwerkzugriff aus allen Netzwerken. Erstelle einen privaten Container firewall-test und lade eine kleine hello.txt hoch.

Weise deinem Benutzer unter Access control (IAM) die Rolle Storage Blob Data Contributor zu. Owner verwaltet den Account; diese zusätzliche Rolle erlaubt Blob-Datenzugriff. Warte, bis die Zuweisung wirksam ist.

Melde dich auf deinem lokalen Computer in Storage Explorer an, öffne den Container und lade die Datei zur Kontrolle herunter, bevor du Netzwerkregeln änderst.

Nur dein Netzwerk zulassen

Öffne Security + networking → Networking. Wähle unter Public network access die Einstellung Enable → Enabled from selected networks (auch als Enabled from selected virtual networks and IP addresses bezeichnet).

Füge über Add your client IP address deine aktuelle öffentliche IPv4-Adresse hinzu und speichere. Lasse für dieses isolierte Lab Regeln für virtuelle Netzwerke und Ressourceninstanzen leer und deaktiviere Ausnahmen für vertrauenswürdige Dienste, Logging und Metriken.

Storage-Firewall mit ausgewählten Netzwerken und ausschließlich der öffentlichen IPv4-Adresse des Clients

Prüfe die öffentliche Adresse in der Freigabeliste. Eine lokale Adresse wie 192.168.1.10 gehört zum Heimnetz; Azure sieht die öffentliche Adresse deines Routers oder VPNs. Aktualisiere Storage Explorer und lade den Blob erneut herunter, um den erlaubten Zugriff zu prüfen.

Gesperrten Zugriff prüfen

Entferne deine IP-Regel, speichere und warte, bis die Änderung greift. Aktualisiere den Container in Storage Explorer mit demselben angemeldeten Benutzer.

Storage Explorer mit verweigertem Datenzugriff nach Entfernen der Client-IP-Regel

Auflisten oder Herunterladen sollte scheitern, typischerweise mit HTTP 403. Vergleiche das mit dem erfolgreichen Download vor der Änderung: Der Benutzer ist derselbe, der Netzwerkzugriff jetzt gesperrt. Die Netzwerkeinstellungen lassen sich weiterhin im Azure-Portal verwalten, da diese Regeln den Datenzugriff betreffen.

Öffentlichen Netzwerkzugriff blockieren

Setze unter Networking die Einstellung Public network access: Disable und speichere. Die Ausnahmen bleiben deaktiviert.

Networking-Seite des Storage Accounts mit deaktiviertem öffentlichem Netzwerkzugriff

Damit ist Datenzugriff über den öffentlichen Endpunkt gesperrt. Anwendungen benötigen jetzt einen konfigurierten privaten Endpunkt mit passender privater DNS-Auflösung und Netzwerkanbindung. Dieser private Zugang gehört zu einer separaten Übung; dieses Lab endet mit gesperrtem öffentlichem Zugriff.

Bereinigen

Lösche rg-cloudtrips-firewall-test-weu im Portal und prüfe, dass die Gruppe aus der Liste verschwindet.