Contrôles d’accès réseau Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse est un entrepôt relationnel à l’échelle de l’entreprise sur une base de lac de données, avec une architecture future, une IA intégrée et de nouvelles fonctionnalités. Si vous débutez avec l'entreposage de données, commencez par Fabric Data Warehouse. Les charges de travail de pool SQL existantes dédicées peuvent être mises à niveau vers Fabric pour accéder à de nouvelles fonctionnalités dans la science des données, l’analytique en temps réel et la création de rapports.

Azure Synapse Analytics fournit des contrôles d’accès réseau public et privé pour Synapse SQL. Les contrôles disponibles dépendent du fait que le pool SQL se trouve dans un espace de travail Synapse ou qu’il s’agit d’un pool SQL dédié autonome (anciennement SQL DW).

Lorsque vous créez un nouveau serveur SQL pour Azure Synapse Analytics, vous obtenez un point de terminaison public dans le format : yourservername.database.windows.net. Par défaut, le serveur logique refuse toutes les connexions pour garantir la sécurité. Utilisez un ou plusieurs des contrôles d’accès réseau suivants pour permettre de manière sélective l’accès à une base de données via le point de terminaison public :

  • Règles de pare-feu basées sur l’IP : utilisez cette fonctionnalité pour autoriser explicitement les connexions à partir d’une adresse IP spécifique. Par exemple, autoriser des machines sur site ou une gamme d’adresses IP en spécifiant les adresses IP de début et de fin.

  • Permettre aux services et ressources Azure d’accéder à ce serveur : Lorsqu’il est activé, d’autres ressources situées dans la limite Azure peuvent accéder au serveur.

Vous pouvez également autoriser l’accès privé à la base de données à partir des réseaux virtuels via :

  • Règles de pare-feu de réseau virtuel : utilisez cette fonctionnalité pour autoriser le trafic à partir d’un réseau virtuel spécifique au sein de la limite Azure.

  • Private Link : Utilisez cette fonctionnalité pour créer un point de terminaison privé pour le serveur SQL au sein d’un réseau virtuel spécifique.

Règles de pare-feu IP

Les règles de pare-feu basées sur IP sont une fonctionnalité du serveur logique dans Azure qui empêche tout accès à votre serveur tant que vous n’avez pas explicitement ajouté les adresses IP des machines clientes.

Il existe deux types de règles de pare-feu :

  • règles de pare-feu au niveau du serveur: ces règles s’appliquent à toutes les bases de données sur le serveur. Vous pouvez les configurer via le portail Azure, PowerShell ou des commandes T-SQL comme sp_set_firewall_rule.
  • Règles de pare-feu au niveau de la base de données : Ces règles s’appliquent à chaque base de données et ne peuvent être configurées qu'à l’aide de commandes T-SQL comme sp_set_database_firewall_rule.

Les contraintes suivantes s’appliquent à la dénomination des règles de pare-feu :

  • Le nom de la règle de pare-feu ne peut pas être vide.
  • Il ne peut pas contenir les caractères suivants : <, >, *, %, &, :, \\, /, ?.
  • Il ne peut pas se terminer par un point (.).
  • Le nom de la règle de pare-feu ne peut pas dépasser 128 caractères.

Si vous essayez de créer des règles de pare-feu qui ne respectent pas ces contraintes, vous obtenez un message d’erreur. Il peut falloir jusqu’à cinq minutes pour que les modifications des règles existantes de pare-feu basées sur IP prennent effet.

Pools SQL dans un espace de travail Synapse

Un espace de travail Synapse expose des points de terminaison dédiés SQL, serverless SQL et développement. Les paramètres réseau au niveau de l’espace de travail protègent ces points de terminaison ensemble.

  • Les règles du pare-feu IP permettent des connexions publiques depuis des adresses IPv4 de client spécifiques ou des plages. Les règles de pare-feu d’espace de travail s’appliquent au SQL dédié, au SQL serverless et aux points de terminaison de développement. Les espaces de travail Synapse supportent uniquement les règles au niveau serveur, pas les règles de pare-feu au niveau de la base de données. Pour les étapes de configuration, voir Azure Synapse Analytics règles de pare-feu IP.
  • Permettre aux services et ressources Azure d’accéder à cet espace de travail permet aux ressources Azure en dehors de votre abonnement de se connecter à cet espace de travail. Activez-le uniquement lorsque cela est nécessaire, et utilisez l’authentification et l’autorisation de la base de données pour restreindre l’accès.
  • L’accès au réseau public contrôle si l’espace de travail accepte le trafic provenant des réseaux publics. Lorsque l’accès au réseau public est désactivé, les clients doivent utiliser des points de terminaison privés. Pour plus d’informations, consultez Azure Synapse Analytics paramètres de connectivité.
  • Les points de terminaison privés attribuent des adresses IP privées dans votre réseau virtuel au SQL dédié, au SQL serverless ou au point de terminaison de développement de l’espace de travail. Pour plus d’informations, voir Azure Private Link for Azure Synapse Analytics.
  • Les points de terminaison privés gérés fournissent une connectivité privée sortante depuis un réseau virtuel d’espace de travail géré vers des ressources Azure approuvées. Pour plus d’informations, voir points de terminaison privés managés Azure Synapse Analytics.

pools SQL dédiés autonomes

Un pool SQL dédié autonome est hébergé par un serveur logique. Le serveur logique refuse les connexions publiques tant que vous n’avez pas configuré l’access.

  • Les règles de pare-feu IP autorisent des adresses ou plages publiques de clients sélectionnées. Pour les étapes de configuration, voir les règles du pare-feu IP d’Azure Synapse.
  • L’option Permettre aux services et ressources Azure d’accéder à ce serveur crée une règle au niveau du serveur de 0.0.0.0 à 0.0.0.0. Ce paramètre permet de se connecter depuis des ressources Azure en dehors de votre abonnement, donc activez-le uniquement lorsque nécessaire.
  • Les règles du réseau virtuel permettent le trafic provenant de sous-réseaux réseau virtuels sélectionnés via les points de terminaison de service. Les points de terminaison de service de réseau virtuel et règles sont des alternatives plus simples pour établir et gérer l’accès depuis un sous-réseau spécifique contenant vos machines virtuelles.
  • Private Link expose le serveur logique via un point de terminaison privé dans votre réseau virtuel. Un point de terminaison privé est une adresse IP privée au sein d’un réseau virtuel et d’un sous-réseau spécifiques.
  • L’accès au réseau public peut être désactivé après la configuration de la connectivité privée. Lorsqu’ils sont désactivés, les règles du pare-feu et du réseau virtuel n’autorisent pas les connexions publiques.

Étiquette de service Sql

Vous pouvez utiliser des balises de service dans les règles de sécurité et les itinéraires du trafic entre les clients et une base de données SQL. Vous pouvez utiliser des balises de service dans les groupes de sécurité réseau, Pare-feu Azure et les routes définies par l’utilisateur en les spécifiant dans le champ source ou destination d’une règle de sécurité.
La Sql balise de service se compose de toutes les adresses IP qu’Azure Synapse Analytics utilise pour une base de données SQL. Le tag est segmenté par région. Par exemple, Sql.WestUS liste toutes les adresses IP de la région Azure ouest des États-Unis.

L’étiquette Sql de service se compose d’adresses IP nécessaires pour établir la connectivité.