Azure中Fortigate Firewall是否支持结合Key Vault的JIT VM访问?
核心结论
目前Azure环境下的FortiGate防火墙没有官方原生支持与Azure Key Vault整合实现Just-in-Time(JIT)虚拟机访问的开箱可用功能,你在公开渠道检索不到相关说明是因为该官方原生特性尚未正式发布。
可落地的自定义实现方案
如果需要满足用户访问FortiGate后端虚拟机的JIT需求,可通过Azure原生服务+FortiGate开放API组合实现,具体配置步骤如下:
- 权限与密钥存储配置
- 提前在Azure Key Vault中存储FortiGate API调用密钥、虚拟机访问临时授权凭据,为后续使用的Azure Logic App/Function配置专属托管身份,仅允许该托管身份读取Key Vault内的对应密钥,关闭其他所有账户的密钥读取权限
- JIT授权流配置
- 采用Azure Logic App(或Azure Function)编写授权逻辑:用户提交VM访问申请(需包含源IP地址、访问时长、目标VM地址/端口)后,先对接Azure AD完成身份校验,校验通过后从Key Vault中调取FortiGate的API密钥,调用FortiGate API临时添加对应访问允许策略,策略的生效时长与用户申请时长保持一致
- 自动回收机制配置
- 配置定时触发任务:用户申请的访问时长到期后,自动调用FortiGate API删除对应临时访问策略,同时销毁本次申请产生的所有临时凭据,全流程操作日志统一写入Azure Monitor留存供安全审计
- 可选安全加固
- 可将后端VM的本地管理员权限凭据也存入Azure Key Vault,用户访问申请通过后仅返回临时可读取的凭据链接,链接有效期与访问时长对齐,到期后自动失效,避免凭据泄露风险
注意事项
上述方案属于自定义集成方案,非Fortinet官方原生支持特性,上线前需完成充分的压力测试与安全审计,避免出现临时策略残留、权限溢出等安全问题。
内容的提问来源于stack exchange,提问作者AskMe
相关产品推荐
相关产品推荐

