Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Tip
Microsoft Fabric Data Warehouse est un entrepôt relationnel à l’échelle de l’entreprise sur une base de lac de données, avec une architecture future, une IA intégrée et de nouvelles fonctionnalités. Si vous débutez avec l'entreposage de données, commencez par Fabric Data Warehouse. Les charges de travail de pool SQL existantes dédicées peuvent être mises à niveau vers Fabric pour accéder à de nouvelles fonctionnalités dans la science des données, l’analytique en temps réel et la création de rapports.
En utilisant Azure Private Link, vous pouvez vous connecter à Synapse SQL via un point de terminaison privé. Un point de terminaison privé est une interface réseau avec une adresse IP privée dans votre réseau virtuel et votre sous-réseau. Le trafic reste sur le réseau dorsale de Microsoft au lieu de passer par l’internet public.
Utilisez toujours le nom de domaine complet (FQDN) du serveur (<server>.database.windows.net) dans les chaînes de connexion pour tous les pilotes et outils clients. Les tentatives d’authentification utilisant l’adresse IP privée ou le lien privé FQDN (<server>.privatelink.database.windows.net) ne fonctionnent pas. Ce comportement est conçu car le point d’accès privé aroute le trafic vers la passerelle SQL, qui a besoin du bon FQDN pour acheminer les requêtes d’authentification avec succès.
Comment configurer Private Link
Processus de création
Créez des points de terminaison privés en utilisant le portail Azure, PowerShell ou Azure CLI :
Processus d’approbation
Après que l’administrateur réseau a créé le point de terminaison privé (PE), l’administrateur SQL peut gérer la connexion du point de terminaison privé (PEC) vers Azure SQL Database.
Allez à la ressource serveur dans le portail Azure.
Accédez à la page d’approbation du point de terminaison privé. Dans la ressource serveur SQL Azure Synapse Analytics, sous Sécurité dans le menu ressource, sélectionnez Connexions de point de terminaison privé.
Voir ce qui suit :
- Liste de toutes les connexions de points de terminaison privés (PEC)
- Création de points de terminaison privés (PE)
S’il n’y a pas de points de terminaison privés, créez-en un en sélectionnant Créer un point de terminaison privé. Sinon, choisissez un PEC individuel dans la liste en le sélectionnant.
L’administrateur SQL peut approuver ou rejeter un PEC et, éventuellement, ajouter une courte réponse textuelle.
Après approbation ou refus, la liste reflète l’état approprié ainsi que le texte de la réponse.
Sélectionnez le nom du point de terminaison privé.
Cette action vous amène à la page d’aperçu du point de terminaison privé . Sélectionnez le lien Interfaces réseau pour consulter les détails de l’interface réseau de la connexion de point de terminaison privé.
La page Interface réseau affiche l’adresse IP privée pour la connexion au point de terminaison privé.
Important
Lorsque vous ajoutez une connexion de point de terminaison privé, le routage public vers votre serveur logique n’est pas bloqué par défaut. Dans le volet Pare-feu et réseaux virtuels, le paramètre Refuser l’accès au réseau public n’est pas sélectionné par défaut. Pour désactiver l’accès au réseau public, veillez à sélectionner Refuser l’accès au réseau public.
Désactiver l’accès public à votre serveur logique
Dans votre serveur SQL Azure Synapse Analytics, vous pouvez désactiver tout accès public à votre serveur logique et n’autoriser les connexions que depuis votre réseau virtuel.
Tous d’abord, veillez à ce que vos connexions de point de terminaison privé soient activées et configurées. Ensuite, pour désactiver l’accès public à votre serveur logique :
- Accédez à la page Mise en réseau de votre serveur logique.
- Cochez la case Refuser l’accès au réseau public.
Tester la connectivité à SQL Database à partir d’une machine virtuelle Azure dans le même réseau virtuel
Dans ce scénario, supposons que vous ayez créé une machine virtuelle Azure (VM) fonctionnant avec une version récente de Windows dans le même réseau virtuel que le point de terminaison privé.
Démarrez une session Bureau à distance (RDP) et connectez-vous à la machine virtuelle.
Vous pouvez ensuite effectuer quelques vérifications de connectivité basiques pour vous assurer que la VM se connecte à la base de données SQL via le point de terminaison privé en utilisant les outils suivants :
- Telnet
- PsPing
- Nmap
- SQL Server Management Studio (SSMS)
Vérifiez la connectivité en utilisant Telnet
Telnet est une fonctionnalité Windows que vous pouvez utiliser pour tester la connectivité. Selon la version de Windows, il se peut que vous deviez activer explicitement cette fonctionnalité.
Ouvre une fenêtre d’invite de commande après avoir installé Telnet. Exécutez la commande Telnet et spécifiez l’adresse IP et le point de terminaison privé de la base de données dans SQL Database.
telnet 10.9.0.4 1433
Lorsque Telnet se connecte avec succès, il affiche un écran vide à la fenêtre de commande.
Vérifiez la connectivité en utilisant PowerShell
Utilisez une commande PowerShell pour vérifier la connectivité :
Test-NetConnection -computer myserver.database.windows.net -port 1433
Vérifiez la connectivité en utilisant PsPing
Utilisez PsPing comme suit pour vérifier que le point de terminaison privé écoute les connexions sur le port 1433.
Exécutez PsPing en fournissant le FQDN pour le serveur SQL logique et le port 1433 :
PsPing.exe mysqldbsrvr.database.windows.net:1433
Cet exemple montre la sortie attendue :
TCP connect to 10.9.0.4:1433:
5 iterations (warmup 1) ping test:
Connecting to 10.9.0.4:1433 (warmup): from 10.6.0.4:49953: 2.83ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49954: 1.26ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49955: 1.98ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49956: 1.43ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49958: 2.28ms
La sortie montre que PsPing peut pinger l’adresse IP privée associée au point de terminaison privé.
Vérifiez la connectivité en utilisant Nmap
Nmap (Network Mapper) est un outil gratuit et open source pour la découverte de réseaux et l’audit de sécurité. Pour plus d’informations et le lien de téléchargement, visitez https://Nmap.org. Utilisez cet outil pour vous assurer que le point de terminaison privé accepte les connexions sur le port 1433.
Exécutez Nmap en fournissant la plage d’adresses du sous-réseau qui héberge le point de terminaison privé.
Nmap -n -sP 10.9.0.0/24
Cet exemple montre la sortie attendue :
Nmap scan report for 10.9.0.4
Host is up (0.00s latency).
Nmap done: 256 IP addresses (1 host up) scanned in 207.00 seconds
Le résultat montre qu’une adresse IP est en ligne, ce qui correspond à l’adresse IP du point de terminaison privé.
Vérifiez la connectivité en utilisant SQL Server Management Studio (SSMS)
Utilisez le nom de domaine complet (FQDN) du serveur dans les chaînes de connexion de vos clients (<server>.database.windows.net). Toutes les tentatives de connexion effectuées directement à l’adresse IP ou en utilisant le lien privé FQDN (<server>.privatelink.database.windows.net) échouent. Ce comportement est voulu, puisque le point de terminaison privé achemine le trafic vers la passerelle SQL dans la région. Il faut spécifier le bon FQDN pour que les connexions réussissent.
Suivez les étapes dans Utilisez SSMS pour vous connecter à la base de données SQL. Après vous être connecté via SSMS, la requête suivante renvoie client_net_address, qui correspond à l'adresse IP privée de la VM Azure depuis laquelle vous vous connectez :
SELECT client_net_address
FROM sys.dm_exec_connections
WHERE session_id = @@SPID;
Connectivité locale sur un appairage privé
Lorsque vous vous connectez au point de terminaison public depuis des machines sur site, vous devez ajouter votre adresse IP au pare-feu basé sur IP en utilisant une règle de pare-feu au niveau du serveur. Bien que ce modèle fonctionne bien pour autoriser l’accès à des machines individuelles pour des charges de travail de développement ou de test, il est difficile à gérer dans un environnement de production.
En utilisant Private Link, vous pouvez activer l’accès intersites au point de terminaison privé en utilisant ExpressRoute, le peering privé ou le tunneling VPN. Vous pouvez alors désactiver tout accès via le point public et ne pas utiliser le pare-feu basé sur IP pour autoriser les adresses IP.
Cas d’utilisation de Private Link
Les clients peuvent se connecter au point de terminaison privé depuis le même réseau virtuel, un réseau virtuel peered dans la même région, ou via une connexion réseau virtuel à réseau virtuel entre régions. De plus, les clients peuvent se connecter depuis les locaux en utilisant ExpressRoute, le peering privé ou le tunneling VPN. Le diagramme simplifié suivant montre les cas d’utilisation courants.
En outre, les services qui ne s’exécutent pas directement dans le réseau virtuel, mais qui y sont intégrés (par exemple, des applications web App Service Functions) peuvent également obtenir une connectivité privée à la base de données.
Connectez-vous depuis une VM Azure dans un réseau virtuel appairé
Configurez l’appairage de réseau virtuel pour établir la connectivité à la base de données dans SQL Database, à partir d’une machine virtuelle Azure dans un réseau virtuel appairé.
Se connecter à partir d’une machine virtuelle Azure dans un réseau virtuel à un environnement de réseau virtuel
Configurez un réseau virtuel à une connexion de passerelle VPN de réseau virtuel pour établir la connectivité à une base de données dans SQL Database, à partir d’une machine virtuelle Azure dans une autre région ou un autre abonnement.
Connexion à partir d’un environnement local sur un VPN
Pour établir la connectivité depuis un environnement sur site, choisissez et implémentez l’une des options suivantes :
Envisageons également les scénarios de configuration DNS, car le nom de domaine complet du service peut être résolu sur l’adresse IP publique.
Connectez-vous à stockage Azure depuis Azure Synapse Analytics en utilisant PolyBase et l’instruction COPY
Utilisez PolyBase et l’instruction COPY pour charger des données dans Azure Synapse Analytics depuis des comptes stockage Azure. Si le compte stockage Azure depuis lequel vous chargez les données limite l'accès uniquement à un ensemble de sous-réseaux réseau virtuels en utilisant des points de terminaison privés, des points de terminaison de service ou des pare-feux IP, la connectivité de PolyBase et l'instruction COPY vers le compte se rompt. Pour activer des scénarios d’importation et d’exportation avec Azure Synapse Analytics se connectant au stockage Azure sécurisé sur un réseau virtuel, consultez Impact de l’utilisation de points de terminaison de service de réseau virtuel avec Stockage Azure.
Prévention de l’exfiltration des données
L’exfiltration des données se produit lorsqu’un utilisateur, comme un administrateur de base de données, extrait des données d’un système et les déplace vers un autre lieu ou système en dehors de l’organisation. C’est par exemple le cas quand un utilisateur déplace des données vers un compte de stockage détenu par une entité autre que Microsoft.
Imaginez un scénario selon lequel un utilisateur exécute SSMS (SQL Server Management Studio) à l’intérieur d’une machine virtuelle Azure se connectant à une base de données dans SQL Database. Cette base de données se trouve dans le centre de données USA Ouest. L’exemple suivant montre comment limiter l’accès avec des points publics en utilisant des contrôles d’accès réseau.
- Désactivez tout le trafic de services Azure vers SQL Database via le point de terminaison public en mettant Allow Azure Services sur OFF. Assurez-vous que les règles de pare-feu au niveau du serveur et de la base de données n’autorisent aucune adresse IP. Pour plus d’informations, consultez contrôles d’accès réseau d’Azure Synapse Analytics.
- N’autorisez le trafic qu’à l’adresse IP privée de la VM. Pour plus d’informations, voir les règles du pare-feu réseau virtuel.
- Sur la VM Azure, restreignez la portée des connexions sortantes en utilisant des groupes de sécurité réseau (NSG) et des balises de service comme suit :
- Spécifier une règle NSG pour permettre le trafic pour Service Tag =
SQL.WestUs- pour n’autoriser que la connexion à la base de données SQL dans l’ouest des États-Unis. - Spécifier une règle NSG avec une priorité plus élevée pour refuser le trafic pour Service Tag =
Sql- refuser les connexions à la base de données SQL dans toutes les régions.
- Spécifier une règle NSG pour permettre le trafic pour Service Tag =
À la fin de cette configuration, la VM Azure ne peut se connecter qu’à une ressource de la région ouest des États-Unis. Cependant, la connectivité n’est pas limitée à une seule base de données. La VM peut toujours se connecter à n’importe quelle base de données de la région de l’Ouest des États-Unis, y compris celles qui ne font pas partie de l’abonnement. Bien que vous réduisiez la portée de l’exfiltration de données dans le scénario précédent à une région spécifique, vous ne l’avez pas complètement éliminée.
En utilisant Private Link, vous pouvez configurer des contrôles d’accès réseau comme des NSG pour restreindre l’accès au point de terminaison privé. Vous pouvez mapper chaque ressource PaaS Azure à des points de terminaison privés spécifiques. Un initié malveillant ne peut accéder qu’à la ressource PaaS mappée et à aucune autre ressource.