Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek popisuje koncepty připojení a sítě pro flexibilní server Azure Database for PostgreSQL.
Při vytváření flexibilního serveru Azure Database for PostgreSQL musíte zvolit jednu z následujících možností sítě:
- Privátní přístup (integrace virtuální sítě)
- Veřejný přístup (povolené IP adresy) a privátní koncový bod
Následující vlastnosti platí bez ohledu na to, jestli se rozhodnete použít privátní přístup nebo možnost veřejného přístupu:
- Připojení z povolených IP adres se musí ověřit na flexibilním serveru Azure Database for PostgreSQL s platnými přihlašovacími údaji.
- Šifrování připojení se vynucuje pro síťový provoz.
- Server má plně kvalifikovaný název domény (FQDN). Pro vlastnost
hostnamev připojovacích řetězcích použijte plně kvalifikovaný název domény (FQDN) namísto adresy IP. - Obě možnosti řídí přístup na úrovni serveru, ne na úrovni databáze nebo tabulky. Vlastnosti role PostgreSQL slouží k řízení přístupu k databázi, tabulce a dalším objektům.
Poznámka:
Vzhledem k tomu, že služba Azure Database for PostgreSQL je spravovaná databázová služba, uživatelé nemají přístup k hostiteli ani operačnímu systému, aby mohli zobrazovat nebo upravovat konfigurační soubory, jako pg_hba.confje . Služba automaticky aktualizuje obsah souborů na základě nastavení sítě.
Použití sítí veřejného přístupu se službou Azure Database for PostgreSQL
Když zvolíte metodu veřejného přístupu, přistupujete k flexibilnímu serveru Azure Database for PostgreSQL prostřednictvím veřejného koncového bodu přes internet. Veřejný koncový bod je veřejně přeložitelná adresa DNS. Fráze povolená IP adresa odkazuje na rozsah IP adres, které se rozhodnete udělit oprávnění pro přístup k vašemu serveru. Tato oprávnění se nazývají pravidla brány firewall.
Tuto možnost sítě zvolte, pokud chcete mít následující možnosti:
- Připojte se z prostředků Azure, které nepodporují virtuální sítě.
- Připojte se z prostředků mimo Azure, které nejsou připojené přes VPN nebo Azure ExpressRoute.
- Ujistěte se, že flexibilní server Azure Database for PostgreSQL má veřejný koncový bod, který je přístupný přes internet.
Mezi charakteristiky metody veřejného přístupu patří:
Pouze IP adresy, které povolíte, mají oprávnění pro přístup k Azure Database for PostgreSQL flexibilnímu serveru. Ve výchozím nastavení nejsou povoleny žádné IP adresy. Během vytváření serveru nebo později můžete přidat IP adresy.
Váš flexibilní server Azure Database for PostgreSQL má veřejně dohledatelný název DNS.
Váš Azure Database for PostgreSQL flexibilní server není v jedné z vašich Azure virtuálních sítí.
Síťový provoz do a ze serveru nepřechází přes privátní síť. Provoz používá obecné internetové cesty.
Pravidla firewallu
Pravidla brány firewall na úrovni serveru platí pro všechny databáze na stejném Azure Database for PostgreSQL flexibilním serveru. Pokud je zdrojová IP adresa požadavku v jednom z rozsahů zadaných v pravidlech brány firewall na úrovni serveru, připojení je povoleno. Jinak se odmítne. Pokud se například vaše aplikace připojuje k ovladači JDBC pro PostgreSQL, může dojít k této chybě při pokusu o připojení a brána firewall blokuje připojení.
java.util.concurrent.ExecutionException: java.lang.RuntimeException: org.postgresql.util.PSQLException: FATAL: no pg_hba.conf entry for host "123.45.67.890", user "adminuser", database "postgresql", SSL
Poznámka:
Pokud chcete z místního počítače přistupovat k flexibilnímu serveru Azure Database for PostgreSQL, ujistěte se, že brány firewall v síti i v místním počítači umožňují odchozí komunikaci na portu TCP 5432.
Pravidla brány firewall spravovaná prostřednictvím kódu programu
Kromě používání webu Azure Portal můžete pravidla brány firewall spravovat prostřednictvím kódu programu pomocí Azure CLI. Další informace naleznete v tématu Sítě.
Povolit všechny IP adresy Azure
Vyhledejte odchozí IP adresu libovolné aplikace nebo služby a explicitně povolte přístup k těmto jednotlivým IP adresám nebo rozsahům. Pokud pro vaši službu Azure není dostupná pevná odchozí IP adresa, zvažte povolení připojení ze všech IP adres pro Azure datacentra.
Pokud chcete toto nastavení povolit na webu Azure Portal, zaškrtněte v podokně Sítě políčko Povolit veřejný přístup z libovolné služby Azure v rámci Azure na tento server a pak vyberte Uložit.
Důležité
Možnost Povolit veřejný přístup ze služeb a prostředků Azure v rámci možnosti Azure nakonfiguruje bránu firewall tak, aby umožňovala všechna připojení z Azure, včetně připojení z předplatných jiných zákazníků. Když vyberete tuto možnost, ujistěte se, že vaše přihlašovací a uživatelská oprávnění omezují přístup jenom na oprávněné uživatele.
Řešení potíží s veřejným přístupem
Pokud se přístup k flexibilnímu serveru Azure Database for PostgreSQL nechová podle očekávání, zvažte následující body:
Změny seznamu povolených se zatím neprojeví. Změny konfigurace brány firewall flexibilního serveru Azure Database for PostgreSQL můžou trvat až pět minut.
Ověření se nezdařilo. Pokud uživatel nemá oprávnění na flexibilním serveru Azure Database for PostgreSQL nebo je heslo nesprávné, připojení k Azure Database for PostgreSQL flexibilnímu serveru se odepře. Vytvoření nastavení brány firewall dává klientům příležitost se pokusit se připojit k vašemu serveru. Každý klient musí stále poskytovat nezbytné přihlašovací údaje zabezpečení.
Dynamická IP adresa klienta brání přístupu. Pokud máte připojení k internetu s dynamickým přidělováním IP adres a máte potíže dostat se přes bránu firewall, vyzkoušejte jedno z následujících řešení:
- Požádejte poskytovatele internetových služeb o rozsah IP adres přiřazený klientským počítačům, které přistupuje k flexibilnímu serveru Azure Database for PostgreSQL. Pak přidejte rozsah IP adres jako pravidlo brány firewall.
- Místo toho získejte statické IP adresy pro klientské počítače. Pak přidejte statickou IP adresu jako pravidlo brány firewall.
Pravidlo brány firewall není dostupné pro formát IPv6. Pravidla firewallu musí být ve formátu IPv4. Pokud zadáte pravidla brány firewall ve formátu IPv6, zobrazí se chyba ověření.
Název hostitele
Bez ohledu na zvolenou možnost sítě vždy při připojování k flexibilnímu serveru Azure Database for PostgreSQL použijte jako název hostitele plně kvalifikovaný název domény (FQDN). IP adresa serveru není zaručená, že zůstane statická. Použití plně kvalifikovaného názvu domény vám pomůže vyhnout se změnám v připojovacím řetězci.
Příkladem použití plně kvalifikovaného názvu domény (FQDN) jako názvu hostitele je hostname = servername.postgres.database.azure.com. Pokud je to možné, nepoužívejte hostname = 10.0.0.4 (soukromou adresu) nebo hostname = 40.2.45.67 (veřejnou adresu).
Odchozí IP adresy pro konfiguraci brány firewall
Když Azure Database for PostgreSQL flexibilní server potřebuje odchozí připojení k externím službám (například pro logickou replikaci, rozšíření, která se připojují k externím prostředkům nebo externím zdrojům dat), možná budete muset nakonfigurovat pravidla brány firewall na těchto externích službách, aby umožňovala provoz z databázového serveru.
Vyhledání IP adresy serveru
Pokud chcete najít IP adresu, která je aktuálně přiřazená k vašemu flexibilnímu serveru Azure Database for PostgreSQL:
Použití překladu DNS: Přeložte plně kvalifikovaný název domény (
servername.postgres.database.azure.comFQDN) serveru a získejte aktuální IP adresu. Použijte nástroje typunslookupnebodig.nslookup servername.postgres.database.azure.comPomocí portálu Azure: Přejděte na flexibilní server Azure Database for PostgreSQL na portálu Azure. Veřejná IP adresa serveru se nezobrazuje přímo, ale můžete ji zjistit vyřešením FQDN serveru.
Použití rozhraní Azure CLI: Pomocí Azure CLI získejte informace o svém serveru a poté přeložte název hostitele:
az postgres flexible-server show --resource-group myResourceGroup --name myServerName
Důležité aspekty odchozích připojení
IP adresy se můžou změnit: Veřejná IP adresa přiřazená k flexibilnímu serveru Azure Database for PostgreSQL není statická a může se měnit během údržby, aktualizací nebo jiných provozních událostí. Vždy, pokud je to možné, používejte FQDN a pravidelně aktualizujte pravidla pro externí firewall, pokud je to nutné.
Rozsahy IP adres datacenter Azure: Pro předvídatelnější konfiguraci brány firewall povolte provoz z celého rozsahu IP adres datacenter Azure pro oblast, ve které se nachází váš server. Azure publikuje rozsahy IP pro každou oblast v stažení rozsahů IP Azure a značek služeb.
Značky služeb: Pokud je externí služba, ke které se připojujete, hostovaná také v Azure, zvažte použití značek služeb Azure pro dynamičtější a udržovatelná pravidla brány firewall.
Alternativní privátní koncový bod: Pokud chcete stabilnější připojení a vyhnout se veřejným IP adresám, zvažte použití privátních koncových bodů místo veřejného přístupu.