Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Tip
Microsoft Fabric Data Warehouse is een relationeel warehouse op ondernemingsniveau op data lake-basis, met een architectuur die klaar is voor de toekomst, ingebouwde AI en nieuwe functies. Als u nieuw bent in gegevensopslag, begin dan met Fabric Data Warehouse. Bestaande dediceerde SQL-poolworkloads kunnen upgraden naar Fabric voor toegang tot nieuwe mogelijkheden in data science, realtime analyses en rapportage.
Door Azure Private Link te gebruiken, kun je via een privé-endpoint verbinding maken met Synapse SQL. Een privé-endpoint is een netwerkinterface met een privé IP-adres in je virtuele netwerk en subnet. Het verkeer blijft op het Microsoft-backbonenetwerk in plaats van via het publieke internet te gaan.
Gebruik altijd de FQDN (Fully Qualified Domain Name) van de server (<server>.database.windows.net) in verbindingsreeksen voor alle clientstuurprogramma's en hulpprogramma's. Authenticatiepogingen die het privé-IP-adres of de private link FQDN (<server>.privatelink.database.windows.net) gebruiken, werken niet. Dit gedrag is volgens ontwerp omdat het privé-eindpunt verkeer naar de SQL Gateway stuurt, die de juiste FQDN nodig heeft om authenticatieverzoeken succesvol te routeren.
Hoe stel je Private Link in?
Creatieproces
Creëer private endpoints door gebruik te maken van het Azure portal, PowerShell of de Azure CLI:
Goedkeuringsproces
Nadat de netwerkbeheerder het private endpoint (PE) heeft aangemaakt, kan de SQL-beheerder de private endpoint-verbinding (PEC) met de SQL-database beheren.
Ga naar de serverresource in het Azure-portaal.
Ga naar de goedkeuringspagina voor private endpoints. In de Azure Synapse Analytics SQL server resource, kies onder Security in het resourcemenu Private endpoint connections.
Bekijk het volgende:
- Een lijst van alle private endpoint-verbindingen (PECs)
- Gecreëerde private endpoints (PE)
Als er geen privé-eindpunten zijn, maak er dan een aan door te kiezen op Een privé-eindpunt aanmaken. Kies anders een afzonderlijke PEC in de lijst door deze te selecteren.
De SQL-beheerder kan een PEC goedkeuren of afwijzen en optioneel een korte tekstreactie toevoegen.
Na goedkeuring of afwijzing geeft de lijst de juiste staat weer samen met de antwoordtekst.
Selecteer de naam van het privé-eindpunt.
Deze actie brengt je naar de overzichtspagina van het privé-endpoint . Selecteer de link Netwerkinterfaces om de netwerkinterface-details van de private endpointverbinding te bekijken.
Op de pagina Netwerkinterface ziet u het privé-IP-adres voor de privé-eindpuntverbinding.
Important
Wanneer u een privé-eindpuntverbinding toevoegt, wordt openbare routering naar uw logische server niet standaard geblokkeerd. In het deelvenster Firewall en virtuele netwerken is de instelling Openbare netwerktoegang weigeren niet standaard geselecteerd. Als u openbare netwerktoegang wilt uitschakelen, moet u openbare netwerktoegang weigeren selecteren.
Openbare toegang tot uw logische server uitschakelen
In je Azure Synapse Analytics SQL-server kun je alle publieke toegang tot je logische server uitschakelen en alleen verbindingen toestaan vanuit je virtuele netwerk.
Zorg er eerst voor dat uw privé-eindpuntverbindingen zijn ingeschakeld en geconfigureerd. Als u vervolgens openbare toegang tot uw logische server wilt uitschakelen:
- Ga naar de pagina Netwerken van uw logische server.
- Schakel het selectievakje Openbare netwerktoegang weigeren in.
Connectiviteit met SQL Database testen vanaf een Virtuele Azure-machine in hetzelfde virtuele netwerk
Voor dit scenario kun je aannemen dat je een Azure Virtual Machine (VM) hebt gemaakt die een recente versie van Windows draait in hetzelfde virtuele netwerk als het privé-endpoint.
Start een RDP-sessie (Extern bureaublad) en maak verbinding met de virtuele machine.
Je kunt vervolgens enkele basisconnectiviteitscontroles uitvoeren om te controleren of de VM via het private endpoint verbinding maakt met SQL Database met behulp van de volgende tools:
- Telnet
- PsPing
- Nmap
- SQL Server Management Studio (SSMS)
Controleer de connectiviteit met Telnet
Telnet is een Windows-functie die je kunt gebruiken om de connectiviteit te testen. Afhankelijk van de versie van Windows moet je deze functie mogelijk expliciet inschakelen.
Open een opdrachtpromptvenster nadat je Telnet hebt geïnstalleerd. Voer de Telnet-opdracht uit en geef het IP-adres en het privé-eindpunt van de database op in SQL Database.
telnet 10.9.0.4 1433
Wanneer Telnet succesvol verbinding maakt, geeft het een leeg scherm terug bij het commandovenster.
Controleer de connectiviteit met PowerShell
Gebruik een PowerShell-commando om de connectiviteit te controleren:
Test-NetConnection -computer myserver.database.windows.net -port 1433
Controleer de connectiviteit met PsPing
Gebruik PsPing als volgt om te controleren of het privé-eindpunt luistert naar verbindingen op poort 1433.
Voer PsPing uit door de FQDN te leveren voor de logische SQL-server en poort 1433:
PsPing.exe mysqldbsrvr.database.windows.net:1433
Dit voorbeeld toont de verwachte output:
TCP connect to 10.9.0.4:1433:
5 iterations (warmup 1) ping test:
Connecting to 10.9.0.4:1433 (warmup): from 10.6.0.4:49953: 2.83ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49954: 1.26ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49955: 1.98ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49956: 1.43ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49958: 2.28ms
De output toont aan dat PsPing het private IP-adres dat aan het privé-eindpunt is gekoppeld kan pingen.
Controleer de connectiviteit met Nmap
Nmap (Network Mapper) is een gratis en open-source tool voor netwerkontdekking en beveiligingsaudits. Voor meer informatie en de downloadlink, bezoek https://Nmap.org. Gebruik deze tool om ervoor te zorgen dat het privé-eindpunt luistert naar verbindingen op poort 1433.
Voer Nmap uit door het adresbereik van het subnet dat het privé-eindpunt host te geven.
Nmap -n -sP 10.9.0.0/24
Dit voorbeeld toont de verwachte output:
Nmap scan report for 10.9.0.4
Host is up (0.00s latency).
Nmap done: 256 IP addresses (1 host up) scanned in 207.00 seconds
Het resultaat toont aan dat één IP-adres online is, wat overeenkomt met het IP-adres van het privé-eindpunt.
Controleer de connectiviteit met behulp van SQL Server Management Studio (SSMS)
Gebruik de FQDN (Fully Qualified Domain Name) van de server in verbindingsreeksen voor uw clients (<server>.database.windows.net). Alle inlogpogingen die direct op het IP-adres worden gedaan of via de privéverbinding FQDN (<server>.privatelink.database.windows.net) mislukken. Dit gedrag is opzettelijk, aangezien het privé-eindpunt verkeer naar de SQL Gateway in de regio stuurt. Je moet de juiste FQDN specificeren zodat inlogs slagen.
Volg de stappen in Gebruik SSMS om verbinding te maken met de SQL-database. Nadat je verbinding maakt met SSMS, geeft de volgende query client_net_address terug die overeenkomt met het privé-IP-adres van de Azure VM vanwaaruit je verbinding maakt:
SELECT client_net_address
FROM sys.dm_exec_connections
WHERE session_id = @@SPID;
Connectiviteit op locatie via privé-peering
Wanneer je verbinding maakt met het publieke eindpunt vanaf on-premises machines, moet je je IP-adres toevoegen aan de IP-gebaseerde firewall door gebruik te maken van een server-level firewallregel. Hoewel dit model goed werkt voor het toestaan van toegang tot afzonderlijke computers voor ontwikkel- of testwerkbelastingen, is het moeilijk te beheren in een productieomgeving.
Door Private Link te gebruiken, kunt u cross-premises toegang tot het private endpoint mogelijk maken via ExpressRoute, private peering of VPN-tunneling. Je kunt dan alle toegang via het publieke eindpunt uitschakelen en de IP-gebaseerde firewall niet gebruiken om IP-adressen toe te staan.
Gebruiksgevallen van Private Link
Clients kunnen verbinding maken met het privé-eindpunt vanaf hetzelfde virtuele netwerk, een peered virtueel netwerk in dezelfde regio, of via een virtueel-netwerk-naar-virtueel-netwerkverbinding tussen regio's. Daarnaast kunnen clients vanuit on-premises verbinding maken via ExpressRoute, private peering of VPN-tunneling. In het volgende vereenvoudigde diagram ziet u de algemene gebruiksvoorbeelden.
Daarnaast kunnen services die niet rechtstreeks in het virtuele netwerk worden uitgevoerd, maar ermee zijn geïntegreerd (zoals App Service-web-apps of -functies), ook een privéverbinding met de database tot stand brengen.
Connect vanaf een Azure VM in een peered virtueel netwerk
Configureer peering van virtuele netwerken om verbinding te maken met de SQL Database vanaf een Virtuele Azure-machine in een gekoppeld virtueel netwerk.
Verbinding maken vanaf een Virtuele Azure-machine in een virtueel netwerk met een virtuele netwerkomgeving
Configureer een virtueel netwerk-naar-virtueel netwerk VPN-gatewayverbinding om connectiviteit te realiseren met een database in SQL Database vanaf een Azure-VM in een andere regio of een ander abonnement.
Verbinding maken vanuit een on-premises omgeving via VPN
Om connectiviteit te vestigen vanuit een on-premises omgeving, kies en implementeer je een van de volgende opties:
Overweeg ook DNS-configuratiescenario's, aangezien de FQDN van de service kan verwijzen naar het openbare IP-adres.
Verbinding maken vanuit Azure Synapse Analytics met Azure Storage met behulp van PolyBase en de COPY-instructie
Gebruik PolyBase en de COPY-instructie om data te laden in Azure Synapse Analytics vanuit Azure Storage-accounts. Als het Azure Storage-account waar je data van laadt de toegang beperkt tot een set virtuele netwerksubnetten door gebruik te maken van Private Endpoints, Service Endpoints of IP-gebaseerde firewalls, wordt de connectiviteit van PolyBase en de COPY-instructie naar het account verbroken. Voor het inschakelen van zowel import- als exportscenario's met Azure Synapse Analytics die verbinding maken met Azure Storage die is beveiligd met een virtueel netwerk, raadpleegt u Impact van het gebruik van service-eindpunten voor virtuele netwerken met Azure Storage.
Preventie van gegevensexfiltratie
Data-exfiltratie vindt plaats wanneer een gebruiker, zoals een databasebeheerder, gegevens uit het ene systeem haalt en deze naar een andere locatie of systeem buiten de organisatie verplaatst. De gebruiker verplaatst de gegevens bijvoorbeeld naar een opslagaccount dat eigendom is van een niet-Microsoft-entiteit.
Overweeg een scenario met een gebruiker met SQL Server Management Studio (SSMS) in een virtuele Azure-machine die verbinding maakt met een database in SQL Database. Deze database bevindt zich in het datacenter van de westelijke VS. Het volgende voorbeeld laat zien hoe je toegang met publieke eindpunten kunt beperken door gebruik te maken van netwerktoegangscontroles.
- Schakel al het Azure-serviceverkeer naar SQL Database via het publieke eindpunt uit door Allow Azure Services op UIT te zetten. Zorg ervoor dat de firewallregels op server- en databaseniveau geen IP-adressen toestaan. Voor meer informatie, zie Azure Synapse Analytics netwerktoegangscontroles.
- Laat alleen verkeer toe naar het privé-IP-adres van de VM. Voor meer informatie, zie firewallregels voor virtueel netwerk.
- Beperk op de Azure VM het bereik van uitgaande verbindingen door gebruik te maken van Network Security Groups (NSG's) en Service Tags als volgt:
- Specificeer een NSG-regel om verkeer toe te staan voor Service Tag =
SQL.WestUs- alleen verbinding met SQL Database in West US toestaan. - Specificeer een NSG-regel met een hogere prioriteit om verkeer voor Service Tag =
Sqlte weigeren - waardoor verbindingen met SQL Database in alle regio's worden geweigerd.
- Specificeer een NSG-regel om verkeer toe te staan voor Service Tag =
Aan het einde van deze setup kan de Azure VM alleen verbinding maken met een resource in de West-VS-regio. De connectiviteit is echter niet beperkt tot één enkele database. De VM kan nog steeds verbinding maken met elke database in de regio West USA, inclusief databases die geen deel uitmaken van het abonnement. Hoewel je de omvang van data-exfiltratie in het voorgaande scenario tot een specifiek gebied hebt verminderd, heb je het niet volledig geëlimineerd.
Door Private Link te gebruiken, kun je netwerktoegangscontroles zoals NSG's instellen om de toegang tot het privé-eindpunt te beperken. Je kunt individuele Azure PaaS-bronnen toewijzen aan specifieke private endpoints. Een kwaadaardige insider kan alleen toegang krijgen tot de toegewezen PaaS-bron en geen andere bron.