Azure Synapse Analytics ネットワークアクセス制御

Tip

Microsoft Fabric Data Warehouse は、将来のアーキテクチャ、組み込みの AI、および新機能を備えた、Data Lake 基盤上のエンタープライズ 規模のリレーショナル ウェアハウスです。 データ ウェアハウスを初めて使用する場合は、Fabric Data Warehouseから始めます。 既存の dedicated SQL プール ワークロードは、Fabric にアップグレードして、データ サイエンス、リアルタイム分析、レポートの新機能にアクセスできます。

Azure Synapse AnalyticsはSynapse SQLのパブリックおよびプライベートネットワークアクセス制御を提供します。 利用可能なコントロールは、SQLプールがSynapseワークスペースにあるのか、それとも独立した専用SQLプール(旧SQL DW)であるかによって異なります。

Azure Synapse Analytics 用の新しい SQL サーバーを作成すると、yourservername.database.windows.netの形式でパブリック エンドポイントが得られます。 既定では、論理サーバーはセキュリティを確保するためにすべての接続を拒否します。 公開 エンドポイントを通じてデータベースへのアクセスを選択的に許可するために、以下のネットワークアクセス制御のいずれかを使用します:

  • IP ベースのファイアウォール規則: この機能を使用すると、特定の IP アドレスからの接続を明示的に許可できます。 例えば、オンプレミス マシンや IP アドレスの範囲を、開始 IP アドレスと終了 IP アドレスを指定することで許可します。

  • Azureサービスやリソースにこのサーバーへのアクセスを許可する:有効化すると、Azure境界内の他のリソースもサーバーにアクセスできます。

また、次の方法で仮想ネットワークからデータベースへのプライベート アクセスを許可することもできます。

  • 仮想ネットワーク ファイアウォール規則: この機能を使用して、Azure 境界内の特定の仮想ネットワークからのトラフィックを許可します。

  • Private Link:この機能を使って特定の仮想ネットワーク内でSQLサーバー用のプライベートエンドポイントを作成します。

IP ファイアウォール規則

IPベースのファイアウォールルールは、Azureの論理サーバーにある機能で、クライアントマシンのIPアドレスを明示的に追加するまで、サーバーへのアクセスをすべて阻止します。

ファイアウォール規則には、次の 2 種類があります。

  • サーバー レベルのファイアウォール規則: これらの規則は、サーバー上のすべてのデータベースに適用されます。 Azureポータル、PowerShell、またはsp_set_firewall_ruleのようなT-SQLコマンドを使用して設定できます。
  • データベース レベルのファイアウォール ルール: これらのルールは個々のデータベースに適用され、のみT-SQL コマンド(sp_set_database_firewall_rule など)を使用して構成できます。

ファイアウォールルールの命名には以下の制約が適用されます:

  • ファイアウォール規則名を空にすることはできません。
  • 次の文字を含めることはできません。 <, >, *, %, &, :, \\, /, ?.
  • ピリオド (.) で終えることはできません。
  • ファイアウォール規則の名前は 128 文字を超えることはできません。

これらの制約を満たさないファイアウォールルールを作成しようとすると、エラーメッセージが表示されます。 既存のIPベースのファイアウォールルールの変更が適用されるまで、最大5分かかることがあります。

SynapseワークスペースにおけるSQLプール

Synapseワークスペースは専用のSQL、サーバーレスSQL、開発用エンドポイントを公開します。 ワークスペースレベルのネットワーク設定がこれらのエンドポイントを一緒に保護します。

  • IPファイアウォールのルール は、特定のクライアントのIPv4アドレスや範囲からのパブリック接続を許可しています。 ワークスペースファイアウォールルールは専用SQL、サーバーレスSQL、開発エンドポイントに適用されます。 Synapseワークスペースはサーバーレベルのルールのみをサポートし、データベースレベルのファイアウォールルールはサポートしません。 設定手順については、Azure Synapse AnalyticsのIPファイアウォールルールを参照してください。
  • Azureのサービスやリソースにこのワークスペースへのアクセスを許可すると、サブスクリプション外のAzureリソースからの接続が許可されます。 必要な時のみ有効にし、データベース認証と認可を使ってアクセスを制限してください。
  • パブリックネットワークアクセス は、ワークスペースがパブリックネットワークからのトラフィックを受け入れるかどうかを制御します。 パブリックネットワークアクセスが無効になると、クライアントはプライベートエンドポイントを使用しなければなりません。 詳細については、「Azure Synapse Analytics接続設定」を参照してください。
  • プライベートエンドポイントは 、仮想ネットワーク内のプライベートIPアドレスを、ワークスペースの専用SQL、サーバーレスSQL、または開発エンドポイントに割り当てます。 詳細については、Azure Private Link for Azure Synapse Analytics をご覧ください。
  • マネージドプライベートエンドポイントは、マネージドワークスペースの仮想ネットワークから承認されたAzureリソースへのアウトバウンドプライベート接続を提供します。 詳細については、Azure Synapse Analytics managed private endpoints をご覧ください。

スタンドアロン専用SQLプール

スタンドアロン専用 SQL プールは論理サーバーによってホストされます。 論理サーバーはアクセス設定をするまでパブリック接続を拒否します。

  • IPファイアウォールのルール は、選択されたパブリッククライアントのアドレスや範囲を許可します。 設定手順については、Azure Synapse IPファイアウォールルールを参照してください。
  • Azure サービスおよびリソースにこのサーバーへのアクセスを許可する を選択すると、0.0.0.0 から 0.0.0.0 までのサーバーレベルのルールが作成されます。 この設定はサブスクリプション外のAzureリソースからの接続を許可するため、必要な場合にのみ有効にしてください。
  • 仮想ネットワークルール は、選択された仮想ネットワークサブネットからサービスエンドポイントを経由するトラフィックを許可します。 仮想ネットワークサービスのエンドポイントやルールは 、VMを含む特定のサブネットからのアクセスを確立・管理するための簡単な代替手段です。
  • Private Linkは仮想ネットワーク内のプライベートエンドポイントを通じて論理サーバーを公開します。 プライベート エンドポイントは、特定の仮想ネットワークおよびサブネット内のプライベート IP アドレスです。
  • プライベート接続設定後は、パブリックネットワークアクセスを無効にすることができます。 無効な場合、ファイアウォールや仮想ネットワークのルールはパブリック接続を許可しません。

Sql サービス タグ

サービスタグ は、セキュリティルールと、クライアントからSQLデータベースへのルートで使用できます。 サービスタグは、セキュリティルールのソースまたは宛先フィールドで指定することで、ネットワークセキュリティグループ、Azure Firewall、ユーザー定義ルートで使用できます。
Sqlサービスタグは、Azure Synapse AnalyticsがSQLデータベースで使用するすべてのIPアドレスで構成されています。 タグは地域ごとに区分されています。 例えば、Sql.WestUSは米国西部Azure地域のすべてのIPアドレスを一覧にしています。

Sqlサービスタグには、接続を確立するために必要な IP アドレスが含まれます。