如何在Azure中通过用户组仅允许特定成员访问虚拟机?
实现Azure虚拟机基于用户组的访问控制
可以实现,核心是通过Azure AD的身份验证能力结合虚拟机访问机制,替代传统的IP限制方案,以下是两种可靠的实现方式:
方式1:Azure AD登录虚拟机 + 条件访问策略
- 为目标虚拟机启用Azure AD登录(Windows和Linux均支持),将VM的登录验证交由Azure AD管理
- 在Azure AD中创建安全组,把需要访问VM的用户添加至该组
- 创建Azure AD条件访问策略:
- 目标用户选择上述安全组
- 云应用或操作选择对应的Azure虚拟机资源
- 访问控制设置为"允许访问",可按需附加MFA等验证要求
- 配置完成后,仅组内用户能通过Azure AD身份验证登录VM,配合NSG限制RDP/SSH端口可进一步提升安全性
方式2:Azure Bastion + 条件访问策略
- 部署Azure Bastion服务,通过Bastion的浏览器原生连接访问VM(无需为VM分配公网IP)
- 创建Azure AD安全组并添加授权用户
- 创建条件访问策略:
- 目标云应用选择Azure Bastion服务
- 允许访问的用户范围指定为上述安全组
- 此方案下,仅组内用户可通过Bastion连接到VM,完全摆脱客户端IP变更的限制
补充:网络层面的组访问限制(NSG结合Azure AD)
如果需要在网络端口层面做组限制,可使用NSG的Azure AD身份验证规则:
- 在VM关联的NSG中添加入站规则,源选择"Azure AD用户组"并指定目标安全组
- 设置目标端口为RDP/SSH等需要开放的端口,动作设为"允许"
- 只有该组用户通过身份验证后,才能发起对应端口的网络连接
内容的提问来源于stack exchange,提问作者Melissa
相关产品推荐
相关产品推荐

