Azure Synapse Analytics network access controls

Tip

Microsoft Fabric Data Warehouse is een relationeel warehouse op ondernemingsniveau op data lake-basis, met een architectuur die klaar is voor de toekomst, ingebouwde AI en nieuwe functies. Als u nieuw bent in gegevensopslag, begin dan met Fabric Data Warehouse. Bestaande dediceerde SQL-poolworkloads kunnen upgraden naar Fabric voor toegang tot nieuwe mogelijkheden in data science, realtime analyses en rapportage.

Azure Synapse Analytics biedt public en private network access controls voor Synapse SQL. De beschikbare controles hangen af van of de SQL-pool zich in een Synapse-werkruimte bevindt of een zelfstandige dedicated SQL-pool is (voorheen SQL DW).

Wanneer je een nieuwe SQL-server maakt voor Azure Synapse Analytics, krijg je een publiek eindpunt in het formaat: yourservername.database.windows.net. Standaard weigert de logische server alle verbindingen om de beveiliging te garanderen. Gebruik een of meer van de volgende netwerktoegangscontroles om selectief toegang tot een database via het publieke eindpunt toe te staan:

  • firewallregels op basis van IP: gebruik deze functie om expliciet verbindingen van een specifiek IP-adres toe te staan. Sta bijvoorbeeld on-premises machines of een reeks IP-adressen toe door het start- en eind-IP-adres te specificeren.

  • Sta Azure-diensten en -bronnen toe om toegang te krijgen tot deze server: Wanneer ingeschakeld, kunnen andere bronnen binnen de Azure-grens toegang krijgen tot de server.

U kunt ook privétoegang tot de database toestaan vanuit virtuele netwerken via:

  • firewallregels voor virtuele netwerken: gebruik deze functie om verkeer van een specifiek virtueel netwerk binnen de Grens van Azure toe te staan.

  • Private Link: Gebruik deze functie om een privé-endpoint te creëren voor de SQL-server binnen een specifiek virtueel netwerk.

IP-firewall-regels

IP-gebaseerde firewallregels zijn een functie van de logische server in Azure die alle toegang tot je server verhindert totdat je expliciet IP-adressen van de clientmachines toevoegt.

Er zijn twee typen firewallregels:

  • firewallregels op serverniveau: deze regels zijn van toepassing op alle databases op de server. Je kunt ze configureren via het Azure-portaal, PowerShell of T-SQL-commando's zoals sp_set_firewall_rule.
  • Firewallregels op databaseniveau: Deze regels zijn van toepassing op individuele databases en kunnen alleen worden geconfigureerd met T-SQL-commando's zoals sp_set_database_firewall_rule.

De volgende beperkingen gelden voor het benoemen van firewallregels:

  • De naam van de firewallregel mag niet leeg zijn.
  • Het mag niet de volgende tekens bevatten: <, >, *, %, &, :, \\, /, ?.
  • Het kan niet eindigen met een punt (.).
  • De naam van de firewallregel mag niet langer zijn dan 128 tekens.

Als je probeert firewallregels te maken die niet aan deze beperkingen voldoen, krijg je een foutmelding. Het kan tot vijf minuten duren voordat wijzigingen aan bestaande IP-gebaseerde firewallregels van kracht worden.

SQL-pools in een Synapse-werkruimte

Een Synapse-werkruimte biedt dedicated SQL-, serverless SQL- en ontwikkelendpoints. Netwerkinstellingen op werkruimteniveau beschermen deze eindpunten samen.

  • IP-firewallregels staan publieke verbindingen toe vanaf specifieke IPv4-adressen of -bereiken van de client. Workspace-firewallregels zijn van toepassing op de dedicated SQL, serverless SQL en ontwikkelingseindpunten. Synapse-werkruimtes ondersteunen alleen server-niveau regels, niet database-niveau firewall-regels. Voor configuratiestappen, zie Azure Synapse Analytics IP firewall rules.
  • Sta Azure-diensten en -resources toe om toegang te krijgen tot deze werkruimte maakt verbindingen mogelijk vanuit Azure-bronnen buiten je abonnement. Schakel het alleen in wanneer dat nodig is, en gebruik database-authenticatie en autorisatie om de toegang te beperken.
  • Toegang tot het publieke netwerk bepaalt of de werkruimte verkeer van publieke netwerken accepteert. Wanneer toegang tot het publieke netwerk is uitgeschakeld, moeten clients privé-endpoints gebruiken. Zie Azure Synapse Analytics connectiviteitsinstellingen voor meer informatie.
  • Privé-endpoints wijzen privé-IP-adressen in je virtuele netwerk toe aan het dedicated SQL, serverless SQL of development endpoint van de workspace. Voor meer informatie, zie Azure Private Link for Azure Synapse Analytics.
  • Beheerde privé-endpoints bieden uitgaande private connectiviteit van een beheerd werkruimte-virtueel netwerk naar goedgekeurde Azure-resources. Voor meer informatie, zie Azure Synapse Analytics managed private endpoints.

Zelfstandige toegewezen SQL-pools

Een zelfstandige dedicated SQL-pool wordt gehost door een logische server. De logische server weigert publieke verbindingen totdat je toegang hebt ingesteld.

  • Met IP-firewallregels kunt u geselecteerde publieke clientadressen of -bereiken toestaan. Voor configuratiestappen, zie Azure Synapse IP firewall rules.
  • Azure-services en -resources toegang geven tot deze server maakt een serverregel van 0.0.0.0 naar 0.0.0.0. Deze instelling maakt verbindingen mogelijk vanaf Azure-bronnen buiten je abonnement, dus schakel deze alleen in wanneer dat nodig is.
  • Virtuele netwerkregels staan verkeer toe van geselecteerde virtuele netwerksubnetten via service-eindpunten. Virtuele netwerkservice-endpoints en -regels zijn eenvoudigere alternatieven om toegang te vestigen en te beheren vanuit een specifiek subnet dat je VM's bevat.
  • Private Link maakt de logische server beschikbaar via een privé-endpoint in je virtuele netwerk. Een privé-eindpunt is een privé-IP-adres binnen een specifiek virtueel netwerk en subnet.
  • Toegang tot het publieke netwerk kan worden uitgeschakeld nadat de private connectiviteit is geconfigureerd. Wanneer uitgeschakeld, staan firewall- en virtuele netwerkregels geen openbare verbindingen toe.

SQL-servicetag

Je kunt servicetags gebruiken in beveiligingsregels en routes van clients naar een SQL-database. Je kunt servicetags gebruiken in netwerkbeveiligingsgroepen, Azure Firewall en door de gebruiker gedefinieerde routes door ze te specificeren in het bron- of bestemmingsveld van een beveiligingsregel.
De Sql servicetag bestaat uit alle IP-adressen die door Azure Synapse Analytics voor een SQL-database worden gebruikt. De tag is gesegmenteerd per regio. Bijvoorbeeld, Sql.WestUS vermeldt alle IP-adressen in de Azure-regio West US.

De Sql servicetag bestaat uit IP-adressen die nodig zijn om connectiviteit tot stand te brengen.