You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure中通过用户组仅允许特定成员访问虚拟机?

实现Azure虚拟机基于用户组的访问控制

可以实现,核心是通过Azure AD的身份验证能力结合虚拟机访问机制,替代传统的IP限制方案,以下是两种可靠的实现方式:

方式1:Azure AD登录虚拟机 + 条件访问策略

  • 为目标虚拟机启用Azure AD登录(Windows和Linux均支持),将VM的登录验证交由Azure AD管理
  • 在Azure AD中创建安全组,把需要访问VM的用户添加至该组
  • 创建Azure AD条件访问策略:
    • 目标用户选择上述安全组
    • 云应用或操作选择对应的Azure虚拟机资源
    • 访问控制设置为"允许访问",可按需附加MFA等验证要求
  • 配置完成后,仅组内用户能通过Azure AD身份验证登录VM,配合NSG限制RDP/SSH端口可进一步提升安全性

方式2:Azure Bastion + 条件访问策略

  • 部署Azure Bastion服务,通过Bastion的浏览器原生连接访问VM(无需为VM分配公网IP)
  • 创建Azure AD安全组并添加授权用户
  • 创建条件访问策略:
    • 目标云应用选择Azure Bastion服务
    • 允许访问的用户范围指定为上述安全组
  • 此方案下,仅组内用户可通过Bastion连接到VM,完全摆脱客户端IP变更的限制

补充:网络层面的组访问限制(NSG结合Azure AD)

如果需要在网络端口层面做组限制,可使用NSG的Azure AD身份验证规则:

  • 在VM关联的NSG中添加入站规则,源选择"Azure AD用户组"并指定目标安全组
  • 设置目标端口为RDP/SSH等需要开放的端口,动作设为"允许"
  • 只有该组用户通过身份验证后,才能发起对应端口的网络连接

内容的提问来源于stack exchange,提问作者Melissa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 19:58:18