Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy:Azure SQL Database
Obszar bezpieczeństwa sieci (preview) zabezpiecza zarówno ruch przychodzący, jak i wychodzący pomiędzy Azure SQL Database a innymi zasobami platformy jako usługi (PaaS), takimi jak Azure Storage i Azure Key Vault. Blokuje próby komunikacji z zasobami Azure poza obwodem.
Note
Jako funkcja w wersji zapoznawczej technologia przedstawiona w tym artykule podlega dodatkowym warunkom użytkowania dla wersji zapoznawczych platformy Microsoft Azure.
Wprowadzenie
W witrynie Azure Portal wyszukaj pozycję Obwód zabezpieczeń sieci na liście zasobów, a następnie wybierz pozycję Utwórz.
Podaj nazwę i region i wybierz subskrypcję.
W sekcji Zasoby wybierz przycisk Dodaj i przejdź do usługi SQL Database, którą chcesz skojarzyć z obwodem.
Dodaj regułę dostępu przychodzącego. Typ źródła może być adresem IP, subskrypcją lub innymi obwodami zabezpieczeń sieci.
Dodaj regułę dostępu wychodzącego, aby umożliwić zasobom wewnątrz obwodu połączenie się z zasobami poza jego obrzeżem.
Jeśli już posiadasz Azure SQL Database i chcesz dodać perymetr bezpieczeństwa sieciowego, wykonaj następujące kroki:
W witrynie Azure Portal wyszukaj istniejący obwód zabezpieczeń sieci.
Wybierz pozycję Skojarzone zasoby z menu Ustawienia .
Wybierz przycisk Dodaj i wybierz pozycję Skojarz zasoby z istniejącym profilem.
Wybierz swój Profil z listy rozwijanej i wybierz Dodaj (Dodaj).
Wyszukaj swój zasób w bazie danych SQL, wybierz wymagany zasób, a następnie wybierz Skojarzenie.
Używanie usługi SQL Database z granicą zabezpieczeń sieci
Domyślnie perymetr bezpieczeństwa sieciowego wykorzystuje tryb przejścia, wcześniej nazywany trybem uczenia, który pozwala rejestrować cały ruch do i z bazy danych SQL. Możesz rejestrować ruch sieciowy w obszarze roboczym Log Analytics lub na koncie usługi Azure Storage za pomocą rejestrowania diagnostycznego dla usługi Azure Network Security Perimeter. Gdy będziesz gotowy, przełącz strefę ochrony na tryb Wymuszanie. W trybie Wymuszonym, zwracany jest następujący błąd odmowy dostępu:
Error 42118
Login failed because the network security perimeter denied inbound access.
Obsługa funkcji
Nie każda funkcja Azure SQL Database działa w ten sam sposób z obwodem bezpieczeństwa sieci. Niektóre funkcje przenoszą dane między serwerami logicznymi, niektóre łączą się z innymi usługami Azure, a niektóre w ogóle nie działają w obrębie obwodu. Poniższa tabela przedstawia dotychczas udokumentowane cechy. Lista ta rośnie, gdy kolejne funkcje kończą weryfikację obwodu. Wybierz funkcję, aby dowiedzieć się więcej o tym, jak działa to w ramach zabezpieczenia sieci, w tym kroki konfiguracji i ewentualne ograniczenia.
| Funkcja | Wsparcie obwodowe | Co musisz wiedzieć |
|---|---|---|
| Zdarzenia rozszerzone | Supported | Element docelowy event_file i funkcje odczytujące dane zdarzeń nawiązują połączenia wychodzące z usługą Azure Storage. W trybie wymuszonym używaj tożsamości zarządzanej lub dodaj regułę wychodzącej FQDN dla konta pamięci, gdy używasz tokena SAS. |
| Zapytanie elastyczne | Obsługiwane w ramach jednego obszaru | Baza danych wykonująca zapytanie oraz zdalna baza danych muszą znajdować się w tym samym obwodzie. Zapytanie elastyczne nie wymaga własnej konfiguracji obwodu. |
| Synchronizacja danych SQL | Nieobsługiwane przez projekt | Data Sync działa jako usługa proxy, a nie zasób Azure, więc nie ma FQDN ani adresu IP, dla którego można by zapisać reguły obwodowe. Obwod blokuje ścieżki sieciowe wymagane przez Data Sync zarówno w trybie przejścia, jak i wymuszonym. |
Ograniczenia
- Serwer logiczny w usłudze Azure SQL Database nie może być skojarzony z obwodem zabezpieczeń sieci, jeśli zawiera co najmniej jedną dedykowaną pulę SQL (dawniej SQL DW).
- Obsługa granicy zabezpieczeń sieciowych dla Azure SQL Database jest dostępna w regionach publicznej chmury Azure. Nie jest dostępny w Azure Government. Aktualną listę wdrożonych usług znajdziesz tutaj: Wdrożone zasoby private link.
Powiązana zawartość
- Co to jest obwód zabezpieczeń sieci?
- Szybki start: tworzenie obwodu zabezpieczeń sieci — Azure Portal
- Szybki start: tworzenie obwodu zabezpieczeń sieci — Azure PowerShell
- Szybki start: tworzenie obwodu zabezpieczeń sieci — interfejs wiersza polecenia platformy Azure
- Architektura łączności usługi Azure SQL