Firewallconfiguratie voor SQL Server Machine Learning Services

Van toepassing op: SQL Server 2016 (13.x) en latere versies

Dit artikel geeft een overzicht van firewallconfiguratie-overwegingen op die de beheerder of architect in gedachten moet houden bij het gebruik van SQL Server Machine Learning Services.

Standaard firewallregels

Standaard schakelt de SQL Server Setup uitgaande verbindingen uit door firewallregels te maken.

In SQL Server 2016 en 2017 zijn deze regels gebaseerd op lokale gebruikersaccounts, waarbij Setup één uitgaande regel voor SQLRUserGroup aanmaakte die de netwerktoegang voor zijn leden ontzegde (elk werkaccount werd vermeld als een lokale principal onder de regel). Voor meer informatie over SQLRUserGroup, zie Security overview voor het uitbreidbaarheidskader in SQL Server Machine Learning Services.

In SQL Server 2019, als onderdeel van de overstap naar AppContainers, zijn er nieuwe firewallregels gebaseerd op AppContainer SID's: één voor elk van de 20 AppContainers die door SQL Server Setup zijn gemaakt. Naamconventies voor de naam van de firewallregel zijn Netwerktoegang blokkeren voor AppContainer-00 in SQL Server-exemplaar MSSQLSERVER, waarbij 00 het nummer is van de AppContainer (standaard 00-20) en MSSQLSERVER de naam van het SQL Server-exemplaar is.

Note

Als netwerkoproepen vereist zijn, kunt u de uitgaande regels in Windows Firewall uitschakelen.

Netwerktoegang beperken

Bij een standaardinstallatie wordt een Windows-firewallregel gebruikt om alle uitgaande netwerktoegang van externe runtimeprocessen te blokkeren. Firewallregels moeten worden gemaakt om te voorkomen dat externe runtime-processen pakketten downloaden of andere netwerkoproepen uitvoeren die mogelijk kwaadaardig kunnen zijn.

Als je een ander firewallprogramma gebruikt, kun je ook regels maken om uitgaande netwerkverbindingen voor externe runtimes te blokkeren, door regels in te stellen voor de lokale gebruikersaccounts of voor de groep die wordt vertegenwoordigd door de gebruikersaccountpool.

We raden sterk aan om Windows Firewall (of een andere firewall naar keuze) aan te schakelen om onbeperkte netwerktoegang door de R- of Python-runtimes te voorkomen.