保护消息代理不仅需要关闭公共访问。 笔记

保护消息代理不仅需要关闭公共访问。

企业通过禁用公共端点、私有化流量,并将共享密钥替换为可撤销的身份,以保障云网络的安全,这与零信任策略相一致。虽然直觉上倾向于简化网络安全,但实际部署需要采用分层方法,因为不同的工作负载需要不同的控制措施和成本。消息基础设施与其他服务一样,初始状态较为宽松,允许通过易于复制的密钥从任何位置建立连接,因此过渡到安全状态至关重要。网络安全之所以分层,是因为没有任何单一规则能有效覆盖所有客户端场景;例如,IP 允许列表适用于稳定的地址,而专用端点则有利于网络内的客户端。每种控制措施都针对访问的特定问题,例如哪些公共地址或虚拟网络子网可以访问命名空间,或者该命名空间是否应拥有公共表面。这种“纵深防御”原则在本地部署安全中很常见,在云中同样至关重要,尽管可用的工具更加简洁。Azure Service Bus 提供了一套全面的分层网络安全工具包,包括 IP 防火墙规则、服务端点、专用端点和网络安全边界。IP 防火墙规则将访问限制在特定的公共 IP 地址,适用于已知且稳定的调用方,且广泛适用于各个层级。服务端点通过将命名空间锁定到特定的虚拟网络子网来保障其安全性,当与禁止公共访问配合使用时,可实现公共不可达。专用端点允许从您的虚拟网络内部通过私有 IP 进行访问,支持跨越 Microsoft 骨干网的跨网络通信,并防止数据泄露,尽管其配置要求更高。网络安全边界允许作为逻辑边界管理一组平台资源的规则,通过保障外部通信和内部资源交互来补充专用端点的作用。将网络安全与地理复制集成需要精心规划:服务端点可简化跨推广的部署,而专用端点则需要在每个区域创建实例并管理 DNS 更新。身份构成至关重要的顶层,在网络控制授予访问权限后决定授权。通过 Entra ID 将弱共享访问签名替换为更强的托管身份,从而消除密钥并启用最小权限角色,这是高度推荐的。目标是使安全架构与工作负载相匹配,应用易于实施的控件(如 IP 防火墙规则和服务端点)以关闭初始差距,仅在关键管道真正需要时才添加更复杂的控件(如专用端点)。因此,网络安全应被视为由一系列控件组成的堆栈,每一层都假设其下方一层可能失效,从而构建真正具有韧性的防御体系。