Collegamento privato della sicurezza Microsoft per Microsoft Defender per il cloud

Microsoft Security collegamento privato consente ai carichi di lavoro nella tua rete virtuale di connettersi con Microsoft Defender per il cloud. Per abilitare questa connessione, creare una risorsa di collegamento privato di sicurezza nella sottoscrizione e gli endpoint privati nelle reti virtuali di Azure che vi si connettono.

Con gli endpoint privati, tutto il traffico correlato alla sicurezza dai carichi di lavoro attraversa la rete backbone Microsoft senza esposizione alla rete Internet pubblica. Sono inclusi i dati di telemetria dagli agenti di Defender, sensori, componenti aggiuntivi ed estensioni.

Importante

Microsoft Security collegamento privato supporta attualmente solo Defender per gli scenari di contenitori e non è supportato nelle aree cloud sovrane, inclusi Azure per enti pubblici e Azure gestiti da 21Vianet.

Scenari supportati

Il collegamento privato della sicurezza Microsoft supporta gli scenari seguenti:

  • Ambienti isolati dalla rete
    Proteggere i carichi di lavoro in reti isolate o limitate in cui l'accesso a Internet in uscita è limitato o non consentito.

  • Connettività ibrida e locale
    Connettere in modo sicuro gli ambienti on-premises o ibridi a Microsoft Defender per il cloud tramite rete privata virtuale (VPN) o ExpressRoute con peering privato.

Importante

Per i carichi di lavoro isolati dalla rete, Microsoft Security collegamento privato sostituisce la necessità di Monitoraggio di Azure collegamento privato Scope (AMPLS) e delle regole di uscita di Firewall di Azure.

Architettura della connettività

"Microsoft Security collegamento privato" usa gli "endpoint privati" di Azure per stabilire la connettività privata tra la "rete virtuale" e "Defender per il cloud". Ciò consente ai carichi di lavoro di connettersi agli endpoint di Defender per il cloud usando i nomi di dominio completi (FQDN) esistenti e il modello di autorizzazione.

Funzionamento:

  • Si crea un endpoint privato nella rete virtuale e lo si assegna un indirizzo IP dallo spazio di indirizzi della rete virtuale.

  • Tutto il traffico tra i carichi di lavoro e i servizi defender passa attraverso la rete backbone Microsoft, senza attraversare mai la rete Internet pubblica.

  • Più servizi di Defender possono condividere una singola risorsa collegamento privato di sicurezza, semplificando l'architettura di rete.

Note

L'uso di endpoint privati potrebbe comportare costi aggiuntivi di Azure a seconda del numero di endpoint e dell'architettura selezionata. Per altre informazioni, vedere Prezzi di Collegamento privato di Azure.

Diagramma che mostra come Microsoft Defender per il cloud si connette alle risorse protette tramite endpoint privati.

Ruoli e autorizzazioni

Microsoft Security collegamento privato usa il controllo degli accessi in base al ruolo di Azure (RBAC) per gestire l'accesso alla risorsa Security collegamento privato e alle connessioni endpoint private. I ruoli seguenti sono in genere coinvolti:

  • Proprietario della risorsa collegamento privato
    È proprietaria della risorsa Collegamento privato della sicurezza Microsoft e può approvare, rifiutare o eliminare le richieste di connessione all'endpoint privato.

  • Collaboratore di rete
    Può creare endpoint privati all'interno di una rete virtuale.

  • Amministrazione di sicurezza
    Può approvare, rifiutare o eliminare connessioni di endpoint privati, ma non può creare endpoint privati in una rete virtuale, a meno che non vengano concesse autorizzazioni di rete aggiuntive.

Questi ruoli possono essere assegnati a utenti o team diversi per separare la gestione della rete dalle responsabilità di governance della sicurezza.

Flusso di lavoro di approvazione

Le connessioni dell'endpoint privato alle risorse collegamento privato di Microsoft Security seguono il flusso di lavoro standard di approvazione del collegamento privato di Azure.

Quando viene creato un endpoint privato, viene inviata una richiesta di connessione al proprietario della risorsa Microsoft Security collegamento privato. Il proprietario della risorsa può approvare o rifiutare la richiesta dalla scheda Connessioni endpoint privato nel portale di Azure.

Se l'utente che richiede l'endpoint privato è anche proprietario del collegamento privato di sicurezza, la richiesta viene approvata automaticamente.

Le connessioni approvate e in sospeso possono essere gestite in qualsiasi momento tramite la risorsa Collegamento privato nel portale di Azure.

Configurazione del DNS

Quando si crea un endpoint privato, viene effettuato il provisioning di una zona DNS privata per impostazione predefinita corrispondente al sottodominio *.defender.microsoft.comdel collegamento privato Defender per il cloud .

Note

Per informazioni dettagliate su come configurare IL DNS per gli endpoint privati, vedere Integrazione dns dell'endpoint privato di Azure.

Quando i carichi di lavoro si connettono agli endpoint di servizio di Microsoft Defender per il cloud dall'interno della rete virtuale con endpoint privati configurati, l'FQDN si risolve nell'indirizzo IP privato associato all'endpoint. Le connessioni dall'esterno della rete virtuale (se l'accesso pubblico è ancora abilitato) vengono risolte nell'endpoint pubblico.

Ogni servizio Microsoft Defender per il cloud usa endpoint di dominio specifici. Per esempio:

  • Record CNAME di Defender per contenitori: *.cloud.defender.microsoft.com punta a *.privatelink.cloud.defender.microsoft.com sulla porta 443.
  • Defender per i contenitori A record: *.privatelink.cloud.defender.microsoft.com punta alla 10.0.0.5 porta 443.

Se si usa un server DNS personalizzato, configurare la delega o i record A per risolvere i nomi di dominio completi nell'indirizzo IP dell'endpoint privato.

  • Esposizione a Internet: senza un endpoint privato, sì; con sicurezza collegamento privato, no.
  • Allineamento alla conformità: senza un endpoint privato, limitato; con Security collegamento privato, elevato.
  • Integrazione multiservizio: senza un endpoint privato, manuale; con collegamento privato di sicurezza semplificata.