Azure Defender for Storage扫描事件网格专用端点及IP限制配置求助
Defender for Storage 触发Azure函数:Event Grid Topic 专用端点/IP限制配置指南
一、IP限制正确配置步骤
1. 调整网络过滤规则
你之前添加的192.168.1.100是客户端私网IP,但实际发送事件的是Azure Defender for Storage服务,需修改网络设置:
- 进入目标Event Grid Topic资源,打开网络配置页
- 公网访问选择「从选定的虚拟网络和IP地址访问」
- 勾选允许受信任的Microsoft服务绕过此防火墙(这是让Azure托管的Defender服务正常发送事件的关键)
- 若需手动测试事件推送,可添加你的客户端公网IP到IP允许列表,私网IP无需添加(公网访问场景下私网IP无法直接访问Topic)
2. 解决权限错误
权限问题源于Defender服务主体无向Topic发送事件的权限,需添加角色分配:
- 进入Event Grid Topic的**访问控制(IAM)**页
- 点击「添加角色分配」,选择Event Grid Data Sender角色
- 成员类型选「Azure AD用户、组或服务主体」,搜索并选择
Microsoft.Security/securityProviders服务主体 - 保存配置,等待5-10分钟让权限生效
二、专用端点配置步骤
如果要通过私有网络实现事件推送,按以下步骤操作:
1. 创建Event Grid Topic专用端点
- 进入Event Grid Topic的网络配置页,切换到「专用端点连接」标签,点击「+ 专用端点」
- 填写基本信息:选择对应订阅、资源组,设置端点名称,区域需与Topic一致
- 资源选项卡:确认目标资源为当前Event Grid Topic,目标子资源选择
topic - 虚拟网络选项卡:选择要部署端点的虚拟网络和子网(确保子网未启用「专用端点网络策略」)
- DNS选项卡:选择「自动创建专用DNS区域」,系统会生成
privatelink.eventgrid.azure.net区域并关联到VNet,确保私有网络内资源能正确解析端点 - 完成创建后,等待端点状态变为「已批准」
2. 限制公网访问
- 回到Event Grid Topic的网络配置页,将公网访问设置为「禁用」,确保仅专用端点能访问Topic
3. 配置网络连通性
- 确保Defender for Storage关联的存储账户所在虚拟网络(若为私有网络存储)与专用端点所在VNet连通,可通过VNet对等、VPN或ExpressRoute实现
- 按之前的步骤,给
Microsoft.Security/securityProviders服务主体分配Event Grid Data Sender角色
4. 验证DNS解析
- 在私有网络内的虚拟机上执行
nslookup <你的Topic名称>.westeurope-1.eventgrid.azure.net,确认返回的是专用端点的私有IP
内容的提问来源于stack exchange,提问作者Lassi Autio
相关产品推荐
相关产品推荐

