Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Tip
Microsoft Fabric Data Warehouse è un data warehouse relazionale su scala aziendale su una base data lake, con un'architettura futura, un'intelligenza artificiale predefinita e nuove funzionalità. Se non si ha familiarità con il data warehousing, iniziare con Fabric Data Warehouse. I carichi di lavoro esistenti del pool SQL dedicated possono eseguire l'aggiornamento a Fabric per accedere a nuove funzionalità tra data science, analisi in tempo reale e creazione di report.
Azure Synapse Analytics fornisce controlli di accesso alla rete pubblici e privati per Synapse SQL. I controlli disponibili dipendono dal fatto che il pool SQL si trovi in uno spazio di lavoro Synapse o sia un pool SQL dedicato standalone (precedentemente SQL DW).
Quando crei un nuovo server SQL per Azure Synapse Analytics, ottieni un endpoint pubblico nel formato: yourservername.database.windows.net.
Per impostazione predefinita, il server logico nega tutte le connessioni per garantire la sicurezza. Utilizzare uno o più dei seguenti controlli di accesso alla rete per consentire selettivamente l'accesso a un database tramite l'endpoint pubblico:
Regole del firewall IP: usare questa funzionalità per consentire in modo esplicito le connessioni da un indirizzo IP specifico. Ad esempio, consentire macchine on-premises o una gamma di indirizzi IP specificando l'indirizzo IP di inizio e di fine.
Consentire ai servizi e alle risorse Azure di accedere a questo server: Quando abilitato, altre risorse all'interno del confine di Azure possono accedere al server.
È anche possibile consentire l'accesso privato al database dalle reti virtuali tramite:
Regole del firewall di rete virtuale: usare questa funzionalità per consentire il traffico da una rete virtuale specifica entro il limite di Azure.
collegamento privato: Usa questa funzione per creare un endpoint privato per il server SQL all'interno di una specifica rete virtuale.
Regole del firewall IP
Le regole firewall basate su IP sono una funzionalità del server logico in Azure che impedisce ogni accesso al tuo server finché non aggiungi esplicitamente gli indirizzi IP delle macchine client.
Esistono due tipi di regole del firewall:
- regole del firewall a livello di server: queste regole si applicano a tutti i database nel server. Puoi configurarli tramite il portale Azure, PowerShell o comandi T-SQL come sp_set_firewall_rule.
- Regole firewall a livello di database: Queste regole si applicano ai singoli database e possono essere configurate solo utilizzando comandi T-SQL come sp_set_database_firewall_rule.
I seguenti vincoli si applicano alla denominazione delle regole del firewall:
- Il nome della regola del firewall non può essere vuoto.
- Non può contenere i caratteri seguenti:
<, >, *, %, &, :, \\, /, ?. - Non può terminare con un punto (.).
- Il nome della regola del firewall non può superare i 128 caratteri.
Se provi a creare regole firewall che non rispettano questi vincoli, ricevi un messaggio di errore. Possono volerci fino a cinque minuti affinché le modifiche alle regole esistenti del firewall basato su IP entrino in vigore.
Pool SQL in uno spazio di lavoro Synapse
Uno spazio di lavoro Synapse espone SQL dedicato, SQL serverless e endpoint di sviluppo. Le impostazioni di rete a livello di workspace proteggono questi endpoint insieme.
- Le regole del firewall IP consentono connessioni pubbliche da specifici indirizzi o intervalli IPv4 dei client. Le regole firewall dello spazio di lavoro si applicano agli endpoint SQL dedicati, server less SQL e sviluppo. Gli spazi di lavoro Synapse supportano solo regole a livello server, non regole firewall a livello di database. Per i passaggi di configurazione, consulta Azure Synapse Analytics IP firewall rules.
- Consentire ai servizi e alle risorse Azure di accedere a questo spazio di lavoro consente connessioni da risorse Azure al di fuori del tuo abbonamento. Abilitalo solo quando necessario e usa l'autenticazione e l'autorizzazione del database per limitare l'accesso.
- Accesso da rete pubblica controlla se lo spazio di lavoro accetta traffico dalle reti pubbliche. Quando l'accesso alla rete pubblica è disabilitato, i client devono utilizzare endpoint privati. Per altre informazioni, vedere Azure Synapse Analytics impostazioni di connettività.
- Gli endpoint privati assegnano indirizzi IP privati nella tua rete virtuale all'SQL dedicato, a SQL serverless o all'endpoint di sviluppo dello spazio di lavoro. Per maggiori informazioni, consulta collegamento privato di Azure for Azure Synapse Analytics.
- Gli endpoint privati gestiti forniscono connettività privata in uscita da una rete virtuale di workspace gestita verso risorse Azure approvate. Per ulteriori informazioni, consulta Azure Synapse Analytics managed private endpoints.
Pool SQL dedicati indipendenti
Un pool SQL dedicato autonomo è ospitato da un server logico. Il server logico nega le connessioni pubbliche finché non configuri l'accesso.
- Le regole del firewall IP consentono indirizzi o intervalli client pubblici selezionati. Per i passaggi di configurazione, vedi regole firewall IP di Azure Synapse.
- L'opzione Consenti ai servizi e alle risorse di Azure di accedere a questo server crea una regola a livello di server da
0.0.0.0a0.0.0.0. Questa impostazione consente connessioni da risorse Azure al di fuori del tuo abbonamento, quindi abilitala solo quando necessario. - Le regole di rete virtuale consentono il traffico proveniente da sottoreti di rete virtuali selezionate attraverso endpoint di servizio. Gli endpoint di servizio della rete virtuale e le regole sono alternative più semplici per stabilire e gestire l'accesso da una subnet specifica che contiene le tue VM.
- collegamento privato espone il server logico tramite un endpoint privato nella tua rete virtuale. Un endpoint privato è un indirizzo IP privato all'interno di una rete virtuale e di una subnet specifiche.
- L'accesso alla rete pubblica può essere disabilitato dopo la configurazione della connettività privata. Quando disabilitato, firewall e regole di rete virtuale non permettono connessioni pubbliche.
Tag del servizio Sql
Puoi usare i service tag nelle regole di sicurezza e nei percorsi dai client a un database SQL. Puoi usare i service tag nei gruppi di sicurezza di rete, Firewall di Azure e nelle rotte definite dall'utente specificandoli nel campo di sorgente o destinazione di una regola di sicurezza.
Il Sql service tag consiste in tutti gli indirizzi IP che Azure Synapse Analytics utilizza per un database SQL. Il tag è segmentato per regione. Ad esempio, Sql.WestUS elenca tutti gli indirizzi IP nella regione di Azure ovest degli Stati Uniti.
Il Sql service tag è costituito da indirizzi IP necessari per stabilire la connettività.