Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa FHIR® obsługuje operację $exportokreśloną przez HL7 na potrzeby eksportowania danych FHIR z serwera FHIR. W implementacji usługi FHIR podczas wywoływania punktu końcowego $export usługa FHIR eksportuje dane do wstępnie skonfigurowanego konta usługi Azure Storage. Konto magazynujące musi być kontem usługi Blob lub Azure Data Lake Storage Gen2 (ADLS Gen2).
W tym artykule opisano sposób konfigurowania ustawień eksportu dla usługi FHIR i nadawania usłudze FHIR uprawnień dostępu do konta magazynu. Jeśli usługa FHIR znajduje się poza granicą sieci konta magazynu, możesz skonfigurować dostęp, zezwalając usłudze FHIR na usługę zaufaną firmy Microsoft lub zezwalając określonym adresom IP na dostęp do konta magazynu. Aby uzyskać więcej informacji, zobacz Zabezpieczanie operacji usługi $export FHIR.
Wymagania wstępne
- Usługa FHIR. Aby go utworzyć, zobacz Wdrażanie usługi FHIR.
- Konto usługi Azure Blob lub Azure Data Lake Storage Gen2 (ADLS Gen2).
- Potrzebna jest rola aplikacji eksportera danych FHIR. Aby dowiedzieć się więcej na temat ról aplikacji, zobacz Uwierzytelnianie i autoryzacja dla usługi FHIR.
Krok 1. Włączanie tożsamości zarządzanej dla usługi FHIR
Pierwszym krokiem konfigurowania środowiska eksportu danych FHIR jest włączenie przypisanej przez system tożsamości zarządzanej dla usługi FHIR. Usługa FHIR używa tej tożsamości zarządzanej do uwierzytelniania i uzyskiwania dostępu do konta ADLS Gen2 w trakcie $export operacji. Aby uzyskać więcej informacji na temat tożsamości zarządzanych na platformie Azure, zobacz About managed identities for Azure resources (Informacje o tożsamościach zarządzanych dla zasobów platformy Azure).
W witrynie Azure Portal przejdź do swojej usługi FHIR.
W menu po lewej stronie wybierz pozycję Tożsamość.
Na karcie Przypisane przez system ustaw opcję Stan na Włączone, a następnie wybierz pozycję Zapisz.
Po wyświetleniu przycisków Tak i Nie wybierz pozycję Tak , aby włączyć tożsamość zarządzaną dla usługi FHIR. Po włączeniu tożsamości systemowej zostanie wyświetlona wartość identyfikatora podmiotu dla usługi FHIR.
Krok 2: Udziel uprawnień na koncie magazynu do dostępu do usługi FHIR
Przejdź do swojego konta magazynowego na Azure Portal.
Na koncie magazynu wybierz pozycję Kontrola dostępu (IAM).
Wybierz Dodaj>Dodaj przypisanie roli. Jeśli dodawanie przypisania roli jest wyszarane, poproś administratora platformy Azure o pomoc w tym kroku.
Na karcie Rola wybierz rolę Współautor danych obiektu blob usługi Storage.
Na karcie Członkowie wybierz pozycję Tożsamość zarządzana, a następnie wybierz pozycję Wybierz członków.
Wybierz subskrypcję platformy Azure.
Wybierz tożsamość zarządzaną przypisaną przez system, a następnie wybierz tożsamość zarządzaną, która została wcześniej włączona dla usługi FHIR.
Na karcie Przejrzyj i przypisz wybierz pozycję Przejrzyj i przypisz, aby przypisać rolę Współautor danych dla obiektów blob Storage do usługi FHIR.
Aby uzyskać więcej informacji na temat przypisywania ról w portalu Azure, zapoznaj się z wbudowanymi rolami platformy Azure.
Teraz możesz przystąpić do konfigurowania usługi FHIR, ustawiając konto usługi ADLS Gen2 jako domyślne konto magazynu na potrzeby eksportu.
Krok 3. Określanie konta magazynu dla eksportu usługi FHIR
Określ konto przechowywania, które usługa FHIR używa podczas eksportu danych.
Uwaga
Jeśli na koncie magazynu nie przypiszesz roli Kontrybutor danych obiektów blob dla usługi FHIR, $export operacja zakończy się niepowodzeniem.
Przejdź do ustawień usługi FHIR.
Wybierz Eksportuj.
Wybierz nazwę konta pamięci z listy. Jeśli musisz wyszukać konto magazynowe, użyj filtrów Nazwa, Grupa zasobów lub Region.
Uwaga
Konta magazynowe można zarejestrować tylko w tej samej subskrypcji co usługa FHIR, jako miejsce docelowe dla operacji $export.
Zabezpieczanie operacji usługi $export FHIR
Aby bezpiecznie wyeksportować dane z systemu FHIR poza granicę sieci konta magazynującego, skorzystaj z jednej z poniższych opcji:
- Zezwól usłudze FHIR na dostęp do konta magazynu jako zaufanej usługi firmy Microsoft.
- Zezwalaj na dostęp do konta magazynu określonym adresom IP skojarzonym z usługą FHIR. Ta opcja zezwala na dwie różne konfiguracje w zależności od tego, czy konto magazynu znajduje się w tym samym regionie świadczenia usługi Azure co usługa FHIR.
Zezwalanie na usługę FHIR jako zaufaną usługę firmy Microsoft
Aby włączyć obszar roboczy FHIR jako zaufaną usługę firmy Microsoft, wykonaj następujące kroki:
W Azure portal przejdź do swojego konta magazynowego.
W menu po lewej stronie wybierz pozycję Zabezpieczenia i sieć>.
Na karcie Dostęp publiczny w obszarze Dostęp do sieci publicznej wybierz pozycję Zarządzaj.
Wybierz Włącz z wybranej sieci.
Z listy rozwijanej Typ zasobu wybierz pozycję Microsoft.HealthcareApis/workspaces. Z listy rozwijanej Nazwa wystąpienia wybierz swój obszar roboczy.
W sekcji Wyjątki zaznacz pole wyboru Zezwalaj zaufanym usługom firmy Microsoft na dostęp do tego konta usługi magazynowej.
Wybierz pozycję Zapisz , aby zachować ustawienia.
Aby włączyć usługę FHIR jako zaufaną usługę firmy Microsoft, użyj następujących poleceń programu PowerShell:
Uruchom następujące polecenie programu PowerShell, aby zainstalować
Az.Storagemoduł programu PowerShell w środowisku lokalnym. Użyj tego modułu, aby skonfigurować konta usługi Azure Storage przy użyciu programu PowerShell.Install-Module Az.Storage -Repository PsGallery -AllowClobber -ForceUżyj następującego polecenia w PowerShell, aby ustawić wybrane wystąpienie usługi FHIR jako zaufany zasób dla konta magazynowego. Upewnij się, że wszystkie wymienione parametry są zdefiniowane w środowisku programu PowerShell.
Musisz polecenie
Add-AzStorageAccountNetworkRuleuruchomić jako administrator w lokalnym środowisku. Aby uzyskać więcej informacji, zobacz Konfigurowanie zapór i sieci wirtualnych usługi Azure Storage.$subscription="xxx" $tenantId = "xxx" $resourceGroupName = "xxx" $storageaccountName = "xxx" $workspacename="xxx" $fhirname="xxx" $resourceId = "/subscriptions/$subscription/resourceGroups/$resourceGroupName/providers/Microsoft.HealthcareApis/workspaces/$workspacename/fhirservices/$fhirname" Add-AzStorageAccountNetworkRule -ResourceGroupName $resourceGroupName -Name $storageaccountName -TenantId $tenantId -ResourceId $resourceIdAby sprawdzić, czy usługa FHIR jest dodawana jako zaufana usługa firmy Microsoft dla konta magazynu, przejdź do konta magazynu w witrynie Azure Portal i wybierz widok JSON. Sprawdź, czy usługa FHIR znajduje się na liście
properties.networkAcls.resourceAccessRules.
Teraz możesz bezpiecznie wyeksportować dane FHIR do konta storage.
Konto magazynowe jest połączone z wybranymi sieciami i nie jest publicznie dostępne. Aby bezpiecznie uzyskać dostęp do plików, możesz włączyć prywatne punkty końcowe dla konta magazynowego.
Zezwalaj określonym adresom IP na dostęp do konta usługi Azure Storage z innych regionów świadczenia usługi Azure
- Na platformie Azure portal przejdź do konta magazynu.
- W menu po lewej stronie wybierz pozycję Zabezpieczenia i sieć>.
- Na karcie Dostęp publiczny w obszarze Dostęp do sieci publicznej wybierz pozycję Zarządzaj.
- Wybierz pozycję Włączone z wybranych sieci.
- Wprowadź adresy IP w sekcji Adresy IPv4 .
W poniższej tabeli wymieniono publiczne adresy IP usługi FHIR w różnych regionach świadczenia usługi Azure. Możesz użyć tych adresów IP, aby zezwolić na dostęp z usługi FHIR do tego samego konta magazynu w innych regionach.
| region świadczenia platformy Azure | Publiczny adres IP |
|---|---|
| Australia Wschodnia | 20.53.44.80 |
| Kanada Środkowa | 20.48.192.84 |
| Środkowe stany USA | 52.182.208.31 |
| Wschodnie stany USA | 20.62.128.148 |
| Wschodnie stany USA 2 | 20.49.102.228 |
| Wschodnie stany USA 2 — EUAP | 20.39.26.254 |
| Niemcy Północne | 51.116.51.33 |
| Niemcy Środkowo-Zachodnie | 51.116.146.216 |
| Japonia Wschodnia | 20.191.160.26 |
| Korea Środkowa | 20.41.69.51 |
| Północno-środkowe stany USA | 20.49.114.188 |
| Europa Północna | 52.146.131.52 |
| Północna Republika Południowej Afryki | 102.133.220.197 |
| Południowo-środkowe stany USA | 13.73.254.220 |
| Azja Południowo-Wschodnia | 23.98.108.42 |
| Szwajcaria Północna | 51.107.60.95 |
| Południowe Zjednoczone Królestwo | 51.104.30.170 |
| Zachodnie Zjednoczone Królestwo | 51.137.164.94 |
| Zachodnio-środkowe stany USA | 52.150.156.44 |
| Europa Zachodnia | 20.61.98.66 |
| Zachodnie stany USA 2 | 40.64.135.77 |
Zezwalaj określonym adresom IP na dostęp do konta usługi Azure Storage w tym samym regionie
Proces konfiguracji adresów IP w tym samym regionie jest podobny do poprzedniej procedury, z wyjątkiem tego, że używasz określonego zakresu adresów IP w formacie CIDR (Classless Inter-Domain Routing), na przykład 100.64.0.0/10. Należy określić zakres adresów IP (100.64.0.0 do 100.127.255.255), ponieważ usługa FHIR przydziela adres IP za każdym razem, gdy wysyłasz żądanie operacji.
Uwaga
Możesz użyć prywatnego adresu IP w zakresie od 10.0.2.0/24, ale nie ma gwarancji, że operacja zakończy się pomyślnie. Jeśli żądanie operacji zakończy się niepowodzeniem, możesz ponowić próbę. Jednak żądanie nie powiedzie się, dopóki nie użyjesz adresu IP w zakresie 100.64.0.0/10.
Takie zachowanie sieci dla zakresów adresów IP jest celowo zaplanowane. Alternatywą jest skonfigurowanie konta magazynu w innym regionie.
Następne kroki
Uwaga
FHIR® jest zastrzeżonym znakiem towarowym HL7 i jest używany z uprawnieniem HL7.