Konfigurace firewallu pro SQL Server Machine Learning Services

platí pro: SQL Server 2016 (13.x) a novější verze

Tento článek uvádí úvahy týkající se konfigurace firewallu, které by měl administrátor nebo architekt vzít na paměti při používání SQL Server Machine Learning Services.

Výchozí pravidla firewallu

Výchozí nastavení SQL Server deaktivuje odchozí spojení vytvořením pravidel firewallu.

V SQL Server 2016 a 2017 jsou tato pravidla založena na lokálních uživatelských účtech, kde Setup vytvořil jedno odchozí pravidlo pro SQLRUserGroup, které odepíralo přístup k síti jejím členům (každý worker účet byl uveden jako lokální principal podléhající pravidlu). Pro více informací o SQLRUserGroup viz přehled bezpečnosti pro rozšiřitelný framework v SQL Server Machine Learning Services.

V SQL Server 2019, v rámci přechodu na AppContainers, jsou zavedena nová firewallová pravidla založená na AppContainer SID: jedno pro každý z 20 AppContainerů vytvořených SQL Server Setup. Konvence vytváření názvů pro název pravidla brány firewall jsou blokovat síťový přístup pro AppContainer-00 v instanci SQL Serveru MSSQLSERVER, kde 00 je číslo AppContainer (ve výchozím nastavení 00–20) a MSSQLSERVER je název instance SQL Serveru.

Poznámka:

Pokud se vyžadují síťová volání, můžete zakázat pravidla odchozích přenosů v bráně Windows Firewall.

Omezení síťového přístupu

Při výchozí instalaci se používá pravidlo Windows firewallu, které blokuje veškerý odchozí síťový přístup z externích runtime procesů. Firewallová pravidla by měla být vytvořena tak, aby zabránila externím runtime procesům ve stahování balíčků nebo v dalších síťových voláních, která by mohla být škodlivá.

Pokud používáte jiný firewallový program, můžete také vytvořit pravidla pro blokování odchozího síťového připojení pro externí runtime, například nastavením pravidel pro lokální uživatelské účty nebo pro skupinu reprezentovanou skupinou uživatelských účtů.

Důrazně doporučujeme zapnout Windows Firewall (nebo jiný firewall dle vašeho výběru), abyste zabránili neomezenému přístupu do sítě pomocí runtime v R nebo Python.