Tip
Microsoft Fabric Data Warehouse는 데이터 레이크 기반의 엔터프라이즈 규모 관계형 웨어하우스로, 미래 대비 아키텍처, 기본 제공 AI 및 새로운 기능을 제공합니다. 데이터 웨어하우징이 처음이라면, Fabric Data Warehouse부터 시작하세요. 기존 전용 SQL 풀 워크로드는 업그레이드하면 Fabric을 통해 데이터 과학, 실시간 분석 및 보고 전반에 걸쳐 새로운 기능에 액세스할 수 있습니다.
Azure Synapse Analytics는 Synapse SQL에 대한 공용 및 사설 네트워크 접근 제어 기능을 제공합니다. 사용 가능한 제어 요소는 SQL 풀이 Synapse 작업 공간에 있는지, 아니면 독립형 전용 SQL 풀(이전 SQL DW)인지에 따라 달라집니다.
Azure Synapse Analytics용 새로운 SQL 서버를 만들면, 다음과 같은 형식의 공개 엔드포인트가 생성됩니다: yourservername.database.windows.net.
기본적으로 논리 서버는 보안을 보장하기 위해 모든 연결을 거부합니다. 다음 네트워크 접근 제어 중 하나 이상을 사용하여 공용 엔드포인트를 통해 데이터베이스에 선택적으로 접근할 수 있도록 허용합니다:
IP 기반 방화벽 규칙: 이 기능을 사용하여 특정 IP 주소로부터의 연결을 명시적으로 허용할 수 있습니다. 예를 들어, 시작 및 종료 IP 주소를 지정하여 온-프레미스 기기나 IP 주소 범위를 허용할 수 있습니다.
Azure 서비스와 리소스가 이 서버에 접근할 수 있도록 허용하기: 활성화되면 Azure 경계 내의 다른 리소스도 서버에 접근할 수 있습니다.
다음을 통해 가상 네트워크에서 데이터베이스에 대한 프라이빗 액세스를 허용할 수도 있습니다.
가상 네트워크 방화벽 규칙: 이 기능을 사용하여 Azure 경계 내에서 특정 가상 네트워크의 트래픽을 허용합니다.
Private Link: 특정 가상 네트워크 내에서 SQL 서버용 프라이빗 엔드포인트를 생성하는 데 이 기능을 활용하세요.
IP 방화벽 규칙
IP 기반 방화벽 규칙은 Azure의 논리 서버에서 클라이언트 머신의 IP 주소를 명시적으로 추가하기 전까지는 서버 접근을 차단하는 기능입니다.
다음과 같은 두 가지 유형의 방화벽 규칙이 있습니다.
- 서버 수준 방화벽 규칙: 이러한 규칙은 서버의 모든 데이터베이스에 적용됩니다. 이를 Azure 포털, PowerShell 또는 sp_set_firewall_rule 같은 T-SQL 명령어를 통해 구성할 수 있습니다.
- 데이터베이스 수준 방화벽 규칙: 이 규칙들은 개별 데이터베이스에 적용되며 오직sp_set_database_firewall_rule와 같은 T-SQL 명령어를 사용하여 구성할 수 있습니다.
방화벽 규칙 명명에는 다음과 같은 제약 조건이 적용됩니다:
- 방화벽 규칙 이름은 비워 둘 수 없습니다.
- 다음 문자를 포함할 수 없습니다.
<, >, *, %, &, :, \\, /, ?. - 마침표(.)로 끝날 수 없습니다.
- 방화벽 규칙 이름은 128자를 초과할 수 없습니다.
이 제약 조건을 충족하지 않는 방화벽 규칙을 만들려고 하면 오류 메시지가 뜹니다. 기존 IP 기반 방화벽 규칙 수정이 적용되기까지 최대 5분이 걸릴 수 있습니다.
Synapse 작업 공간 내 SQL 풀
Synapse 작업 공간은 전용 SQL, 서버리스 SQL, 개발 엔드포인트를 노출합니다. 작업 공간 수준의 네트워크 설정이 이 엔드포인트들을 함께 보호합니다.
- IP 방화벽 규칙은 특정 클라이언트 IPv4 주소 또는 범위의 공용 연결을 허용합니다. Workspace 방화벽 규칙은 전용 SQL, 서버리스 SQL, 개발 엔드포인트에 적용됩니다. Synapse 작업 공간은 데이터베이스 수준의 방화벽 규칙이 아닌 서버 수준 규칙만 지원합니다. 구성 단계는 Azure Synapse Analytics IP 방화벽 규칙을 참조하세요.
- Azure 서비스와 리소스가 이 워크스페이스에 접근하도록 허용하면 구독 외부의 Azure 리소스의 연결을 허용합니다. 필요할 때만 활성화하고, 데이터베이스 인증 및 권한 부여를 사용해 접근을 제한하세요.
- 공용 네트워크 접근 은 작업 공간이 공용 네트워크에서 오는 트래픽을 수용하는지 여부를 제어합니다. 공용 네트워크 접근이 비활성화되면 클라이언트는 사설 엔드포인트를 사용해야 합니다. 자세한 내용은 Azure Synapse Analytics 연결 설정 참조하세요.
- 프라이빗 엔드포인트는 작업 공간의 전용 SQL, 서버리스 SQL 또는 개발 엔드포인트에 가상 네트워크 내 프라이빗 IP 주소를 할당합니다. 자세한 내용은 Azure Private Link for Azure Synapse Analytics를 참조하세요.
- 관리형 프라이빗 엔드포인트는 관리된 워크스페이스 가상 네트워크에서 승인된 Azure 리소스로 아웃바운드 프라이빗 연결을 제공합니다. 자세한 내용은 Azure Synapse Analytics 관리 프라이빗 엔드포인트를 참조하세요.
독립형 전용 SQL 풀
독립형 전용 SQL 풀은 논리 서버에서 호스팅됩니다. 논리 서버는 접근 권한을 구성하기 전까지 공용 연결을 거부합니다.
- IP 방화벽 규칙 은 선택된 공용 클라이언트 주소나 범위를 허용합니다. 설정 단계에 대해서는 Azure Synapse IP 방화벽 규칙을 참조하세요.
-
이 서버에 Azure 서비스와 자원이 접근할 수 있도록 허용하면
0.0.0.0에서0.0.0.0까지의 서버 수준 규칙이 생성됩니다. 이 설정은 구독 외부의 Azure 리소스와의 연결을 허용하므로 필요할 때만 활성화하세요. - 가상 네트워크 규칙은 선택한 가상 네트워크 서브넷의 트래픽이 서비스 엔드포인트를 통해 전달되도록 허용합니다. 가상 네트워크 서비스 엔드포인트와 규칙은 VM이 포함된 특정 서브넷에서 접근 권한을 설정하고 관리하는 데 더 쉬운 대안입니다.
- Private Link는 가상 네트워크 내 개인 엔드포인트를 통해 논리 서버를 노출합니다. 프라이빗 엔드포인트는 특정 가상 네트워크 및 서브넷 내의 개인 IP 주소입니다.
- 공용 네트워크 액세스는 프라이빗 연결이 구성된 후 비활성화할 수 있습니다. 비활성화되면 방화벽과 가상 네트워크 규칙이 공용 연결을 허용하지 않습니다.
SQL 서비스 태그
보안 규칙 및 클라이언트에서 SQL 데이터베이스로의 경로에서 서비스 태그를 사용할 수 있습니다. 네트워크 보안 그룹, Azure Firewall, 사용자 정의 경로에서 서비스 태그를 사용할 수 있으며, 보안 규칙의 소스 또는 목적지 필드에 명시하면 됩니다.
Sql 서비스 태그는 Azure Synapse Analytics가 SQL 데이터베이스에 사용하는 모든 IP 주소로 구성됩니다. 태그는 지역별로 구분되어 있습니다. 예를 들어, Sql.WestUS 서부 미국 Azure 지역 내 모든 IP 주소를 나열합니다.
Sql 서비스 태그는 연결을 설정하는 데 필요한 IP 주소로 구성됩니다.