Доступ к Key Vault в частной сети через общие частные конечные точки

Служба Azure SignalR доступ к Key Vault в частной сети через общие частные конечные точки. Таким образом, хранилище ключей не предоставляется в общедоступной сети.

Diagram that shows the architecture of a shared private endpoint.

Вы можете создавать частные конечные точки с помощью Служба Azure SignalR API для общего доступа к ресурсу, интегрированному со службой Приватный канал Azure. Эти конечные точки, называемые общими ресурсами приватного канала, создаются в среде выполнения SignalR и недоступны вне этой среды.

В этой статье вы узнаете, как создать общую частную конечную точку в Key Vault.

Необходимые компоненты

Для выполнения этой статьи потребуются следующие ресурсы:

  • Группа ресурсов Azure.
  • Экземпляр Служба Azure SignalR.
  • Экземпляр хранилища ключей Azure.

В примерах в этой статье используется следующее соглашение об именовании, хотя вместо этого можно использовать собственные имена.

  • Идентификатор ресурса этой Службы Azure SignalR — /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/contoso/providers/Microsoft.SignalRService/signalr/contoso-signalr.
  • Идентификатор ресурса Azure Key Vault : /subscriptions/000000000-0000-0000-0000-000000000000/resourceGroups/contoso/providers/Microsoft.KeyVault/vaults/contoso-kv.
  • В остальных примерах показано, как служба contoso-signalr может быть настроена таким образом, чтобы исходящие вызовы к Key Vault проходили через частную конечную точку, а не через общедоступную сеть.
  1. В портал Azure перейдите к ресурсу Служба Azure SignalR.

  2. Выберите Сети.

  3. Выберите вкладку "Закрытый доступ ".

  4. Выберите "Добавить общую частную конечную точку " в разделе "Общие частные конечные точки".

    Screenshot of the button for adding a shared private endpoint.

    Введите следующие данные:

    Поле описание
    Название Имя общей частной конечной точки.
    Тип Выберите Microsoft.KeyVault/vaults
    Подписка Подписка, содержащая Хранилище ключей.
    Ресурс Введите имя ресурса Key Vault.
    Запрос сообщения Введите "утвердить"
  5. Выберите Добавить.

    Screenshot of adding a shared private endpoint.

После успешного добавления частной конечной точки состояние подготовки будет выполнено успешно. Состояние подключения будет ожидалось , пока не утвердите конечную точку на стороне Key Vault.

Screenshot of an added shared private endpoint.

Утверждение подключения к частной конечной точке для Key Vault

  1. Перейдите к ресурсу Key Vault

  2. Выберите сеть.

  3. Перейдите на вкладку "Подключения к частной конечной точке". После успешной асинхронной операции необходимо запросить подключение частной конечной точки к сообщению запроса из предыдущего вызова API.

  4. Выберите частную конечную точку, которая Служба SignalR создана, а затем нажмите кнопку "Утвердить". Screenshot of Approve connection dialog for private endpoint in Azure Key Vault.

  5. Выберите "Да", чтобы утвердить подключение.

    Screenshot of the Azure portal that shows an Approved status on the pane for private endpoint connections.

Проверка работы общей частной конечной точки

Через несколько минут утверждение распространяется на Служба SignalR, а состояние подключения — "Утверждено". Вы можете проверка состояние с помощью портал Azure или Azure CLI.

Screenshot of an approved shared private endpoint.

Если частная конечная точка между Служба SignalR и Azure Key Vault работает, значение состояния подготовки выполнено успешно, а состояние подключения утверждено.

Очистка

Если вы не планируете использовать ресурсы, созданные в этой статье, можно удалить группу ресурсов.

Внимание

При удалении группы ресурсов все ресурсы, содержащиеся в ней, удаляются. Если в указанной группе ресурсов существуют другие ресурсы, кроме созданных для этой статьи, они также будут удалены.

Следующие шаги