Obwód zabezpieczeń sieciowych dla Azure SQL Database (wersja zapoznawcza)

Dotyczy:Azure SQL Database

Obszar bezpieczeństwa sieci (preview) zabezpiecza zarówno ruch przychodzący, jak i wychodzący pomiędzy Azure SQL Database a innymi zasobami platformy jako usługi (PaaS), takimi jak Azure Storage i Azure Key Vault. Blokuje próby komunikacji z zasobami Azure poza obwodem.

Note

Jako funkcja w wersji zapoznawczej technologia przedstawiona w tym artykule podlega dodatkowym warunkom użytkowania dla wersji zapoznawczych platformy Microsoft Azure.

Wprowadzenie

  1. W witrynie Azure Portal wyszukaj pozycję Obwód zabezpieczeń sieci na liście zasobów, a następnie wybierz pozycję Utwórz.

    Zrzut ekranu przedstawiający tworzenie obwodu zabezpieczeń sieci w witrynie Azure Portal.

  2. Podaj nazwę i region i wybierz subskrypcję.

  3. W sekcji Zasoby wybierz przycisk Dodaj i przejdź do usługi SQL Database, którą chcesz skojarzyć z obwodem.

  4. Dodaj regułę dostępu przychodzącego. Typ źródła może być adresem IP, subskrypcją lub innymi obwodami zabezpieczeń sieci.

  5. Dodaj regułę dostępu wychodzącego, aby umożliwić zasobom wewnątrz obwodu połączenie się z zasobami poza jego obrzeżem.

Jeśli już posiadasz Azure SQL Database i chcesz dodać perymetr bezpieczeństwa sieciowego, wykonaj następujące kroki:

  1. W witrynie Azure Portal wyszukaj istniejący obwód zabezpieczeń sieci.

  2. Wybierz pozycję Skojarzone zasoby z menu Ustawienia .

  3. Wybierz przycisk Dodaj i wybierz pozycję Skojarz zasoby z istniejącym profilem.

    Zrzut ekranu przedstawiający skojarzone zasoby dotyczące obwodu zabezpieczeń sieci w witrynie Azure Portal.

  4. Wybierz swój Profil z listy rozwijanej i wybierz Dodaj (Dodaj).

    Zrzut ekranu przedstawiający dodawanie skojarzonego zasobu dla obwodu zabezpieczeń sieci w witrynie Azure Portal.

  5. Wyszukaj swój zasób w bazie danych SQL, wybierz wymagany zasób, a następnie wybierz Skojarzenie.

Używanie usługi SQL Database z granicą zabezpieczeń sieci

Domyślnie perymetr bezpieczeństwa sieciowego wykorzystuje tryb przejścia, wcześniej nazywany trybem uczenia, który pozwala rejestrować cały ruch do i z bazy danych SQL. Możesz rejestrować ruch sieciowy w obszarze roboczym Log Analytics lub na koncie usługi Azure Storage za pomocą rejestrowania diagnostycznego dla usługi Azure Network Security Perimeter. Gdy będziesz gotowy, przełącz strefę ochrony na tryb Wymuszanie. W trybie Wymuszonym, zwracany jest następujący błąd odmowy dostępu:

Error 42118
Login failed because the network security perimeter denied inbound access.

Obsługa funkcji

Nie każda funkcja Azure SQL Database działa w ten sam sposób z obwodem bezpieczeństwa sieci. Niektóre funkcje przenoszą dane między serwerami logicznymi, niektóre łączą się z innymi usługami Azure, a niektóre w ogóle nie działają w obrębie obwodu. Poniższa tabela przedstawia dotychczas udokumentowane cechy. Lista ta rośnie, gdy kolejne funkcje kończą weryfikację obwodu. Wybierz funkcję, aby dowiedzieć się więcej o tym, jak działa to w ramach zabezpieczenia sieci, w tym kroki konfiguracji i ewentualne ograniczenia.

Funkcja Wsparcie obwodowe Co musisz wiedzieć
Zdarzenia rozszerzone Supported Element docelowy event_file i funkcje odczytujące dane zdarzeń nawiązują połączenia wychodzące z usługą Azure Storage. W trybie wymuszonym używaj tożsamości zarządzanej lub dodaj regułę wychodzącej FQDN dla konta pamięci, gdy używasz tokena SAS.
Zapytanie elastyczne Obsługiwane w ramach jednego obszaru Baza danych wykonująca zapytanie oraz zdalna baza danych muszą znajdować się w tym samym obwodzie. Zapytanie elastyczne nie wymaga własnej konfiguracji obwodu.
Synchronizacja danych SQL Nieobsługiwane przez projekt Data Sync działa jako usługa proxy, a nie zasób Azure, więc nie ma FQDN ani adresu IP, dla którego można by zapisać reguły obwodowe. Obwod blokuje ścieżki sieciowe wymagane przez Data Sync zarówno w trybie przejścia, jak i wymuszonym.

Ograniczenia

  • Serwer logiczny w usłudze Azure SQL Database nie może być skojarzony z obwodem zabezpieczeń sieci, jeśli zawiera co najmniej jedną dedykowaną pulę SQL (dawniej SQL DW).
  • Obsługa granicy zabezpieczeń sieciowych dla Azure SQL Database jest dostępna w regionach publicznej chmury Azure. Nie jest dostępny w Azure Government. Aktualną listę wdrożonych usług znajdziesz tutaj: Wdrożone zasoby private link.