Pravidla brány firewall IP služby Azure Synapse

Tip

Microsoft Fabric Data Warehouse je relační sklad v podnikovém měřítku na základu datového jezera s architekturou připravenou pro budoucnost, integrovanou AI a novými funkcemi. Pokud s datovými sklady začínáte, doporučujeme vám začít s „Fabric Data Warehouse“. Stávající úlohy dedikovaného SQL fondu mohou upgradovat na Fabric a získat tak přístup k novým funkcím napříč datovou vědou, analytikou v reálném čase a reportingem.

Když například v Azure Synapse Analytics vytvoříte nový logický server s názvem mysqlserver, brána firewall na úrovni serveru zablokuje veškerý přístup k veřejnému koncovému bodu pro logický server. Azure Synapse podporuje pravidla brány firewall protokolu IP na úrovni serveru. Vyhrazené fondy SQL v pracovních prostorech Azure Synapse Analytics nepoužívají logické servery SQL a mají firewall na úrovni pracovního prostoru.

Jak funguje brána firewall

Pokusy o připojení z internetu a Azure musí předtím, než se dostanou k vašemu serveru nebo databázi, projít firewallem.

Pravidla firewallu protokolu IP na úrovni serveru

Tato pravidla umožňují klientům přistupovat k celému serveru, to znamená ke všem databázím, které server spravuje. Pravidla jsou uložena master v databázi. Maximální počet pravidel brány firewall protokolu IP na úrovni serveru je omezen na 256 pro server. Pokud máte povolené nastavení Povolit služby a prostředky Azure pro přístup k tomuto serveru, počítá se to jako jedno pravidlo brány firewall pro server.

Pravidla brány firewall protokolu IP na úrovni serveru můžete nakonfigurovat pomocí Azure portálu, PowerShellu nebo příkazů Transact-SQL.

Note

Maximální počet pravidel brány firewall protokolu IP na úrovni serveru je při konfiguraci pomocí portálu Azure omezen na 256.

  • Pokud chcete použít portál nebo PowerShell, musíte být vlastníkem předplatného nebo přispěvatelem předplatného.
  • Pokud chcete použít Transact-SQL, musíte se připojit k databázi master jako hlavní přihlášení na úrovni serveru nebo jako správce Microsoft Entra. (Pravidlo brány firewall IP na úrovni serveru musí nejprve vytvořit uživatel, který má oprávnění na úrovni Azure.)

Note

Ve výchozím nastavení je při vytváření nového logického SQL serveru z portálu Azure nastavení Povolit Azure služby a prostředky pro přístup k tomuto serveru nastaveno na Ne.

Doporučení pro nastavení pravidel brány firewall

Pravidla brány firewall protokolu IP na úrovni serveru použijte, pokud máte mnoho databází se stejnými požadavky na přístup a nechcete konfigurovat každou databázi jednotlivě.

Připojení z internetu

Když se počítač z internetu pokusí připojit k vašemu serveru, brána firewall nejprve ověří IP adresu, ze které požadavek pochází.

  • Pokud je adresa v rozsahu, který je stanoven v pravidlech serverové IP brány firewall, bude připojení povoleno.
    • Pravidla brány firewall protokolu IP na úrovni serveru platí pro všechny databáze spravované serverem.
  • Pokud adresa nespadá do žádného z rozsahů uvedených v pravidlech brány firewall IP na úrovni serveru, připojení se nezdaří.

Permissions

Pokud chcete vytvořit a spravovat pravidla firewallu protokolu IP, musíte mít jednu z následujících rolí:

Vytváření a správa pravidel firewallu protokolu IP

První nastavení brány firewall na úrovni serveru vytvoříte pomocí portálu Azure nebo programově pomocí rozhraní Azure PowerShell, Azure CLI nebo Azure REST API. Pomocí těchto metod nebo Transact-SQL můžete vytvářet a spravovat další pravidla brány firewall protokolu IP na úrovni serveru. Azure Synapse podporuje pouze pravidla firewallu na serverové úrovni. Nepodporuje IP firewall pravidla na úrovni databáze.

Tip

K auditování změn brány firewall na úrovni serveru i databáze můžete použít Auditing for Azure Synapse Analytics.

** Použijte portál Azure ke správě pravidel IP brány firewall na úrovni serveru

Pokud chcete na webu Azure Portal nastavit pravidlo brány firewall IP na úrovni serveru, přejděte na stránku Overview vašeho logického serveru.

  1. Přejděte na stránku Sítě .

  2. Do části Pravidla brány firewall přidejte pravidlo pro přidání IP adresy počítače, který používáte, a pak vyberte Uložit. Pravidlo brány firewall IP na úrovni serveru je vytvořeno pro vaši aktuální IP adresu.

Použití Transact-SQL ke správě pravidel brány firewall protokolu IP

Zobrazení katalogu nebo uložená procedura Úroveň Description
sp_set_firewall_rule Server Vytvoří nebo aktualizuje pravidla brány firewall protokolu IP na úrovni serveru.
sp_delete_firewall_rule Server Na úrovni serveru odebere pravidla brány firewall IP.

Přidat pravidlo brány firewall IP na úrovni serveru

EXECUTE sp_set_firewall_rule @name = N'ContosoFirewallRule',
   @start_ip_address = '192.168.1.1', @end_ip_address = '192.168.1.10'

Pokud chcete odstranit pravidlo brány firewall IP na úrovni serveru, proveďte uloženou proceduru sp_delete_firewall_rule. Následující příklad odstraní pravidlo ContosoFirewallRule:

EXECUTE sp_delete_firewall_rule @name = N'ContosoFirewallRule'

Použití PowerShellu ke správě pravidel brány firewall protokolu IP na úrovni serveru

Note

Tento článek používá modul Azure Az PowerShell, což je doporučený modul PowerShellu pro interakci s Azure. Pokud chcete začít s modulem Az PowerShell, projděte si téma věnované instalaci Azure PowerShellu. Informace o tom, jak migrovat na modul Az PowerShell, najdete v tématu Migrace Azure PowerShellu z AzureRM na Az.

Important

Modul PowerShell Azure Resource Manager (AzureRM) byl 29. února 2024 vyřazený. Veškerý budoucí vývoj by měl používat modul Az.Sql. Uživatelům se doporučuje migrovat z AzureRM do modulu Az PowerShell, aby se zajistila nepřetržitá podpora a aktualizace. Modul AzureRM se už neudržuje ani nepodporuje. Argumenty pro příkazy v modulu Az PowerShell a v modulech AzureRM jsou podstatně identické. Další informace o jejich kompatibilitě najdete v tématu Představujeme nový modul Az PowerShell.

cmdlet Úroveň Description
Get-AzSynapseFirewallRule Server Vrátí pravidla brány firewall Synapse Analytics.
New-AzSynapseFirewallRule Server Vytvoří pravidlo brány firewall Synapse Analytics.
Remove-AzSynapseFirewallRule Server Odebere pravidlo brány firewall Synapse Analytics.
Update-AzSynapseFirewallRule Server Aktualizuje pravidlo brány firewall Synapse Analytics.

Správa pravidel brány firewall na úrovni serveru pomocí příkazového řádku

cmdlet Úroveň Description
az synapse sql Správa fondů SQL
az synapse workspace firewall-rule Správa pravidel brány firewall pracovního prostoru

Pravidla brány firewall na úrovni pracovního prostoru najdete tady:

cmdlet Úroveň Description
az synapse workspace firewall-rule create Server Vytvořte pravidlo brány firewall
az synapse workspace firewall-rule delete - příkaz k odstranění pravidla firewallu v pracovním prostoru Synapse Server Odstranění pravidla firewallu
az synapse workspace firewall-rule list Server Výpis všech pravidel brány firewall
az synapse pracovní prostor pravidlo brány firewall zobrazit Server Získání pravidla brány firewall
az synapse workspace firewall-rule update Server Aktualizace pravidla brány firewall
az synapse pracovní prostor pravidlo firewallu čekat Server Nastavte rozhraní příkazového řádku do čekacího stavu, dokud není splněna podmínka pravidla firewallu.

Následující příklad používá rozhraní příkazového řádku k nastavení pravidla brány firewall protokolu IP na úrovni serveru v Azure Synapse:

az synapse workspace firewall-rule create --name AllowAllWindowsAzureIps --workspace-name $workspacename --resource-group $resourcegroupname --start-ip-address 0.0.0.0 --end-ip-address 0.0.0.0

Pomocí rozhraní REST API spravujte pravidla brány firewall protokolu IP na úrovni serveru.

Command Description
Fondy SQL Správa SQL poolu Synapse
Pravidla brány firewall pro IP Správa pravidel brány firewall Synapse Ip

Vysvětlení latence aktualizací brány firewall

Model ověřování serveru má prodlevu 5 minut pro všechny změny nastavení zabezpečení, pokud databáze není obsažena ani nemá partnera pro převzetí služeb při selhání. Změny v obsahovaných databázích bez partnera pro automatické předávání služeb při selhání jsou okamžité. V izolovaných databázích s přiřazeným partnerem pro failover je každá zabezpečovací aktualizace v primární databázi okamžitá, ale v sekundární databázi může trvat až 5 minut, než se změny projeví.

Následující tabulka popisuje časovou prodlevu změn nastavení zabezpečení na základě typu databáze a konfigurace převzetí služeb při selhání:

Režim ověřování Nakonfigurované převzetí služeb při selhání Latence změn nastavení zabezpečení Latentní instance
Ověřování serveru Ano 5 minut všechny databáze
Ověřování serveru Ne 5 minut všechny databáze
Uzavřená databáze Ano 5 minut sekundární databáze
Uzavřená databáze Ne žádné žádné

Ruční aktualizace pravidel brány firewall

Pokud potřebujete, aby se pravidla brány firewall aktualizovala rychleji než 5minutová latence, můžete pravidla brány firewall aktualizovat ručně. Přihlaste se k instanci databáze, která potřebuje aktualizovaná pravidla, a spusťte DBCC FLUSHAUTHCACHE. To způsobí, že instance databáze vyprázdní místní mezipaměť a aktualizuje pravidla brány firewall.

DBCC FLUSHAUTHCACHE[;]

Řešení problémů s bránou firewall

Pokud se přístup nechová podle očekávání, zvažte následující body.

  • Konfigurace místního firewallu:

    Než bude mít váš počítač přístup k vyhrazenému fondu SQL, možná budete muset na počítači vytvořit výjimku brány firewall pro port TCP 1433. Pokud chcete vytvořit připojení v rámci cloudového prostředí Azure, možná budete muset otevřít další porty.

  • Překlad síťových adres:

    Kvůli překladu síťových adres (NAT) se IP adresa používaná vaším počítačem pro připojení k Azure Synapse Analytics může lišit od IP adresy v nastavení konfigurace IP adresy vašeho počítače. Pokud chcete zobrazit IP adresu, kterou váš počítač používá pro připojení k Azure:

    1. Přihlaste se k portálu.
    2. Na serveru, který hostuje vaši databázi, přejděte na kartu Konfigurace.
    3. Aktuální IP adresa klienta se zobrazí v části Povolené IP adresy. Výběrem Přidat pro povolené IP adresy povolíte tomuto počítači přístup k serveru.
  • Změny seznamu povolených položek se ještě neprojevily:

    Může trvat až pět minut, než se změny konfigurace brány firewall Azure Synapse Analytics projeví.

  • Přihlášení není autorizované nebo se použilo nesprávné heslo:

    Pokud přihlášení nemá oprávnění k serveru nebo je heslo nesprávné, připojení k serveru se odepře. Vytvoření nastavení brány firewall dává klientům jen příležitost pokusit se připojit k serveru. Klient musí stále poskytovat nezbytné přihlašovací údaje zabezpečení. Další informace najdete v tématu nastavení připojení Azure Synapse Analytics.

  • Dynamická IP adresa:

    Pokud máte připojení k internetu, které používá dynamické přidělování IP adres a máte potíže se dostat přes bránu firewall, vyzkoušejte jedno z následujících řešení:

    • Požádejte svého poskytovatele internetových služeb o rozsah IP adres přiřazený klientským počítačům, které mají přistup k serveru. Přidejte tento rozsah IP adres jako pravidlo brány firewall IP.
    • Místo toho získejte statické IP adresy pro klientské počítače. Přidejte IP adresy jako pravidla brány firewall protokolu IP.