保护Azure托管磁盘的下载和上传

如果使用 Microsoft Entra ID 来控制资源访问,还可以使用它来限制Azure托管磁盘的上传和下载。 当用户尝试上传或下载磁盘时,Azure验证Microsoft Entra ID中请求用户的标识,并确认用户具有所需的权限。 如果用户没有所需的权限,则无法上传或下载托管磁盘。

在更高级别,系统管理员可以在Azure帐户或订阅级别设置策略,以确保所有磁盘和快照都必须使用Microsoft Entra ID进行上传或下载。 如果在使用 Microsoft Entra ID 保护上传或下载方面有任何疑问,请联系:azuredisks@microsoft .com。

Restrictions

  • 虚拟硬盘 (VHD) 无法上传到空快照。
  • Azure 备份目前不支持使用 Microsoft Entra ID 保护的磁盘。
  • Azure Site Recovery目前不支持使用 Microsoft Entra ID 保护的磁盘。

先决条件

安装最新的 Azure PowerShell 模块或 latest Azure CLI。

分配 Azure RBAC 角色

若要访问使用 Microsoft Entra ID 进行保护的托管磁盘,用户必须具有通过 Azure 基于角色的访问控制 (Azure RBAC) 分配的 托管磁盘的数据操作员 角色,或具有以下权限的 自定义角色:

  • Microsoft.Compute/disks/download/action
  • Microsoft.Compute/disks/upload/action
  • Microsoft.Compute/snapshots/download/action
  • Microsoft.Compute/snapshots/upload/action

有关分配角色的详细步骤,请参阅以下有关Azure门户、Azure PowerShell或Azure CLI的文章。 若要创建或更新自定义角色,请参阅有关 Azure 门户、Azure PowerShell 或 Azure CLI 的以下文章。

将访问限制到单个磁盘

若要将access限制为单个磁盘,请在该磁盘上启用 data access 身份验证模式。

可以在创建磁盘时启用此设置,也可以在现有磁盘的“设置”下的“磁盘导出”页上启用此设置。

“磁盘导出”窗格的屏幕截图,其中已选中“启用数据访问身份验证模式”,并突出显示了“保存”。

创建 Azure Policy 分配

还可以创建包含修正任务的 Azure Policy 分配。 具有补救任务的策略分配会持续审核你的资源,并在其中任一资源不符合要求时通知你。 在 导出或上传到磁盘或快照时,使用内置策略定义保护具有身份验证要求的数据。 若要了解如何创建Azure Policy分配,请参阅Azure门户、Azure CLI或Azure PowerShell文章。

后续步骤