将Azure特定资源指标转发至DataDog的细粒度管控方案咨询
结论
完全可以实现细粒度的资源范围、指标类型管控,仅配置有限权限的服务主体是基础可行方案,也可以搭配其他手段实现更高等级的安全隔离。
可落地的实现方案
- 方案1:细粒度RBAC权限管控(服务主体方案)
给DataDog对接用的服务主体不要分配订阅级别的任何权限,仅在需要对外暴露的资源(指定虚拟机、SQL库、Application Gateway)或者这些资源所在的专属资源组上,授予Monitoring Reader角色即可。如果还要进一步限制可读取的指标类型,可以自定义RBAC角色,在角色的允许操作列表里仅加入你需要放开的指标读取动作,比如:
其他操作全部禁止。只要权限配置精确到指定资源,没有通配的订阅/资源组级权限,服务主体本身就无法访问订阅内的其他资源,DataDog自然拉不到额外的指标数据。Microsoft.Compute/virtualMachines/metrics/read Microsoft.Sql/servers/databases/metrics/read Microsoft.Network/applicationGateways/metrics/read - 方案2:指标中转导出方案
如果不想对外暴露任何Azure订阅的访问权限,可以先通过Azure Monitor的指标导出功能,把指定资源的指定指标筛选后导出到专属的Event Hub或者存储账户,再给DataDog仅开放这个中转资源的读取权限。DataDog全程只接触中转的指标数据,完全无法访问你的Azure订阅内的其他资源,隔离性最强,还可以在导出环节直接过滤不需要的指标维度、时间范围,完全按需同步。 - 方案3:DataDog集成过滤规则
DataDog的Azure集成本身支持配置资源同步过滤规则,你可以给客户专属的所有资源打上统一的标签(比如Customer:XXX),或者把这些资源都放到专属资源组下,在DataDog的Azure集成配置里指定仅同步带对应标签、或属于指定资源组的资源即可。注意这个是应用层的过滤,建议和RBAC权限方案搭配使用,避免过滤规则配置失误导致数据泄露。
权限方案有效性说明
仅配置有限权限的服务主体完全可以满足安全要求,前提是权限配置足够严谨:不要给服务主体任何订阅级权限,所有权限绑定到要对外暴露的单个资源/专属资源组,角色仅开放必要的指标读取权限。如果需要更高的安全冗余,可以搭配上述另外两个方案做多层防护。
内容的提问来源于stack exchange,提问作者donmartin
相关产品推荐
相关产品推荐

