You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Defender for Storage扫描事件网格专用端点及IP限制配置求助

Defender for Storage 触发Azure函数:Event Grid Topic 专用端点/IP限制配置指南

一、IP限制正确配置步骤

1. 调整网络过滤规则

你之前添加的192.168.1.100是客户端私网IP,但实际发送事件的是Azure Defender for Storage服务,需修改网络设置:

  • 进入目标Event Grid Topic资源,打开网络配置页
  • 公网访问选择「从选定的虚拟网络和IP地址访问」
  • 勾选允许受信任的Microsoft服务绕过此防火墙(这是让Azure托管的Defender服务正常发送事件的关键)
  • 若需手动测试事件推送,可添加你的客户端公网IP到IP允许列表,私网IP无需添加(公网访问场景下私网IP无法直接访问Topic)

2. 解决权限错误

权限问题源于Defender服务主体无向Topic发送事件的权限,需添加角色分配:

  • 进入Event Grid Topic的**访问控制(IAM)**页
  • 点击「添加角色分配」,选择Event Grid Data Sender角色
  • 成员类型选「Azure AD用户、组或服务主体」,搜索并选择Microsoft.Security/securityProviders服务主体
  • 保存配置,等待5-10分钟让权限生效

二、专用端点配置步骤

如果要通过私有网络实现事件推送,按以下步骤操作:

1. 创建Event Grid Topic专用端点

  • 进入Event Grid Topic的网络配置页,切换到「专用端点连接」标签,点击「+ 专用端点」
  • 填写基本信息:选择对应订阅、资源组,设置端点名称,区域需与Topic一致
  • 资源选项卡:确认目标资源为当前Event Grid Topic,目标子资源选择topic
  • 虚拟网络选项卡:选择要部署端点的虚拟网络和子网(确保子网未启用「专用端点网络策略」)
  • DNS选项卡:选择「自动创建专用DNS区域」,系统会生成privatelink.eventgrid.azure.net区域并关联到VNet,确保私有网络内资源能正确解析端点
  • 完成创建后,等待端点状态变为「已批准」

2. 限制公网访问

  • 回到Event Grid Topic的网络配置页,将公网访问设置为「禁用」,确保仅专用端点能访问Topic

3. 配置网络连通性

  • 确保Defender for Storage关联的存储账户所在虚拟网络(若为私有网络存储)与专用端点所在VNet连通,可通过VNet对等、VPN或ExpressRoute实现
  • 按之前的步骤,给Microsoft.Security/securityProviders服务主体分配Event Grid Data Sender角色

4. 验证DNS解析

  • 在私有网络内的虚拟机上执行nslookup <你的Topic名称>.westeurope-1.eventgrid.azure.net,确认返回的是专用端点的私有IP

内容的提问来源于stack exchange,提问作者Lassi Autio

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 20:42:33