你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

设置专用访问

本指南介绍如何禁用对 Azure 托管 Grafana 工作区的公共访问并设置专用终结点。 在 Azure 托管 Grafana 中设置专用终结点可以通过仅限特定的网络发送传入流量来提高安全性。

先决条件

禁用对工作区的公共访问

默认情况下,创建 Azure Grafana 工作区时会启用公共访问。 可以在创建新工作区时或通过更新现有工作区来禁用它。

禁用公共访问会阻止所有流量访问资源,除非通过专用终结点访问。

注意

启用专用访问后,使用 Pin to Grafana 功能对图表进行 ping 操作将不再有效,因为 Azure 门户无法访问 Azure 托管的 Grafana 工作区在专用 IP 地址上。

在创建工作区期间禁用公共访问

  1. 开始创建 Grafana 工作区的过程

  2. 在“ 创建 Grafana 工作区 ”窗格中,选择“ 网络 ”选项卡。

  3. “公共访问>选项”下,选择“ 已禁用” 以禁用对 Azure 托管 Grafana 工作区的公共访问,并且仅允许通过专用终结点进行访问。

  4. 单击“ 查看 + 创建 ”(准备就绪时)。

    Azure 门户在 Grafana 工作区创建期间禁用公共访问的屏幕截图。

在现有工作区上禁用公共访问

  1. 在 Azure 门户中导航到你的 Azure 托管 Grafana 工作区。

  2. 在左侧菜单中的“设置”下,选择“网络”

  3. 在“公共访问”下,选择“禁用”以禁用对 Azure 托管 Grafana 工作区的公共访问,并仅允许通过专用终结点进行访问。 如果你已禁用公共访问,但想要启用对 Azure 托管 Grafana 工作区的公共访问,请选择“启用”

  4. 选择“保存”。

    在 Azure 门户中禁用公共访问的屏幕截图。

创建专用终结点

禁用公共访问后,使用 Azure 专用链接设置 专用终结点 。 专用终结点允许使用虚拟网络中的专用 IP 地址访问 Azure 托管 Grafana 工作区。

即使 Grafana 实例配置为仅使用专用网络,流向 SSO 终结点(用于单一登录 OAuth 身份验证)的流量也会通过公用网络。

  1. 在“网络”中选择“专用访问”选项卡,然后选择“添加”开始设置新的专用终结点

    在 Azure 门户中选择“添加”按钮的屏幕截图。

  2. 在“基本信息”选项卡中填写以下信息

    参数 说明 示例
    订阅 选择 Azure 订阅。 专用终结点必须与虚拟网络位于同一订阅中。 稍后将在本操作指南中选择一个虚拟网络。 MyAzureSubscription
    资源组 选择一个资源组或新建一个资源组。 MyResourceGroup
    名称 输入 Azure 托管 Grafana 工作区的新专用终结点名称。 MyPrivateEndpoint
    网络接口名称 此字段会自动填充。 (可选)编辑网络接口的名称。 MyPrivateEndpoint-nic
    区域 选择区域。 专用终结点必须与虚拟网络位于同一区域中。 (美国)美国中西部

    Azure 门户的屏幕截图,其中填写了“基本信息”选项卡。

  3. 选择“下一步: 资源 >”。 专用链接提供了为不同类型的 Azure 资源创建专用终结点的选项。 “资源”字段中已自动填写了当前 Azure 托管 Grafana 工作区

    1. 资源类型 Microsoft.Dashboard/grafana 和目标子资源 grafana 表示要为 Azure 托管 Grafana 工作区创建终结点。

    2. 你的工作区名称已列在“资源”下

      Azure 门户的屏幕截图,其中填写了“资源”选项卡。

  4. 选择“下一步: 虚拟网络 >”

    1. 选择要向其部署专用终结点的现有“虚拟网络”。 如果没有虚拟网络,请创建虚拟网络

    2. 从列表中选择“子网”

    3. 默认已禁用“专用终结点的网络策略”。 (可选)选择“编辑”以添加网络安全组或路由表策略。 此项更改会影响与所选子网关联的所有专用终结点。

    4. 在“专用 IP 配置”下,选择动态分配 IP 地址的选项。 有关详细信息,请参阅 专用 IP 地址

    5. (可选)可以选择或创建应用程序安全组。 借助应用程序安全组,可以对虚拟机进行分组,并根据这些组定义网络安全策略。

      Azure 门户的屏幕截图,其中填写了虚拟网络选项卡。

  5. 选择“下一步: DNS >”以配置 DNS 记录。 如果不希望更改默认设置,可以转到下一个选项卡。

    1. 对于“与专用 DNS 区域集成”,选择“是”,以将专用终结点与专用 DNS 区域集成。 你也可以使用自己的 DNS 服务器,或者使用虚拟机上的主机文件创建 DNS 记录。

    2. 预选专用 DNS 区域的订阅和资源组。 可以选择更改它们。

    若要了解有关 DNS 配置的详细信息,请转到 Azure 虚拟网络中资源的名称解析专用终结点的 DNS 配置。 Azure 托管 Grafana 的 Azure 专用终结点专用 DNS 区域值列在 Azure 服务 DNS 区域中。

    Azure 门户的屏幕截图,其中填写了 DNS 选项卡。

  6. 选择“下一步:标记 >”并选择性地创建标记。 标记是名称/值对,通过将相同的标记应用到多个资源和资源组,可以对资源进行分类并查看合并的账单。

  7. 选择“下一步: 查看 + 创建 >”以查看有关 Azure 托管 Grafana 工作区、专用终结点、虚拟网络和 DNS 的信息。 还可以选择“下载自动化模板”,以便稍后重复使用此表单中的 JSON 数据

  8. 选择“创建”

部署完成后,将收到一条已创建终结点的通知。 如果已自动批准,可以开始私下访问工作区。 否则,必须等待审批。

在 Azure 托管 Grafana 工作区中转到“网络”“专用访问”以访问链接到你的工作区的专用终结点>

  1. 检查专用链接连接的连接状态。 创建专用终结点时,必须批准连接。 如果要为其创建专用终结点的资源位于目录中并且拥有 足够的权限,则会自动批准连接请求。 否则,必须等待该资源的所有者批准连接请求。 有关连接批准模型的详细信息,请转到管理 Azure 专用终结点

  2. 若要手动批准、拒绝或删除连接,请选中要编辑的终结点旁边的复选框,并从顶部菜单中选择操作项。

  3. (可选)选择专用终结点的名称以打开专用终结点资源,并访问详细信息或编辑专用终结点。

    Azure 门户 - 管理专用终结点的屏幕截图。

如果专用终结点出现问题,请查看以下指南:排查 Azure 专用终结点连接问题

后续步骤

本操作指南介绍了如何设置用户对 Azure 托管 Grafana 工作区的专用访问。 若要了解如何在 Azure 托管 Grafana 工作区和数据源之间配置专用访问,请参阅: