MicrosoftDefenderForCloud-JIT入站安全规则重复添加导致Azure堡垒机无法连接VM的问题咨询
MicrosoftDefenderForCloud-JIT入站安全规则重复添加导致Azure堡垒机无法连接VM的问题咨询
嗨,这个问题我之前帮不少用户排查过,咱们一步步来理清楚:
为什么规则会反复被添加?
这个MicrosoftDefenderForCloud-JITRule是Azure Defender for Cloud的Just-In-Time (JIT) 虚拟机访问功能自动生成并维护的安全规则。当你为目标VM启用了JIT访问策略后,Defender for Cloud会持续监控对应的NSG配置——一旦检测到这个JIT专属规则被手动删除,就会自动重新创建,确保VM的访问始终符合你设置的JIT安全策略,这就是规则删了又出现的核心原因。
怎么解决这个问题?
根据你的需求,这里有几个可行的处理方案:
- 检查并调整JIT访问策略:先进入Azure Defender for Cloud的JIT访问管理面板,找到出问题的VM,查看当前的JIT策略配置。重点确认策略里是否允许Azure堡垒机的访问源(可以直接用Azure Bastion的服务标签
AzureBastion作为源IP范围),同时确保对应端口(比如RDP/SSH)已经授权给你的AD用户组。调整后,JIT生成的规则就会包含合法的堡垒机访问权限,不会再阻止连接。 - 禁用不必要的JIT策略:如果你们团队根本不需要JIT访问的安全防护,可以直接在Defender for Cloud里禁用该VM的JIT策略。禁用后,系统就不会再自动重建这个规则了,但要注意:这会降低VM的安全防护等级,建议先评估业务安全需求再操作。
- 验证配置同步:修改完策略后,等待3-5分钟让Defender for Cloud完成配置同步,然后去NSG里检查规则是否正确生成,最后测试堡垒机的连接,确认问题解决。
备注:内容来源于stack exchange,提问作者Sandeep Kumar
相关产品推荐
相关产品推荐

