Konfigurowanie ustawień eksportu i konfigurowanie konta magazynu

Usługa FHIR® obsługuje operację $exportokreśloną przez HL7 na potrzeby eksportowania danych FHIR z serwera FHIR. W implementacji usługi FHIR podczas wywoływania punktu końcowego $export usługa FHIR eksportuje dane do wstępnie skonfigurowanego konta usługi Azure Storage. Konto magazynujące musi być kontem usługi Blob lub Azure Data Lake Storage Gen2 (ADLS Gen2).

W tym artykule opisano sposób konfigurowania ustawień eksportu dla usługi FHIR i nadawania usłudze FHIR uprawnień dostępu do konta magazynu. Jeśli usługa FHIR znajduje się poza granicą sieci konta magazynu, możesz skonfigurować dostęp, zezwalając usłudze FHIR na usługę zaufaną firmy Microsoft lub zezwalając określonym adresom IP na dostęp do konta magazynu. Aby uzyskać więcej informacji, zobacz Zabezpieczanie operacji usługi $export FHIR.

Wymagania wstępne

Krok 1. Włączanie tożsamości zarządzanej dla usługi FHIR

Pierwszym krokiem konfigurowania środowiska eksportu danych FHIR jest włączenie przypisanej przez system tożsamości zarządzanej dla usługi FHIR. Usługa FHIR używa tej tożsamości zarządzanej do uwierzytelniania i uzyskiwania dostępu do konta ADLS Gen2 w trakcie $export operacji. Aby uzyskać więcej informacji na temat tożsamości zarządzanych na platformie Azure, zobacz About managed identities for Azure resources (Informacje o tożsamościach zarządzanych dla zasobów platformy Azure).

  1. W witrynie Azure Portal przejdź do swojej usługi FHIR.

  2. W menu po lewej stronie wybierz pozycję Tożsamość.

  3. Na karcie Przypisane przez system ustaw opcję Stan na Włączone, a następnie wybierz pozycję Zapisz.

    Zrzut ekranu przedstawiający włączoną tożsamość zarządzaną dla usługi FHIR.

  4. Po wyświetleniu przycisków Tak i Nie wybierz pozycję Tak , aby włączyć tożsamość zarządzaną dla usługi FHIR. Po włączeniu tożsamości systemowej zostanie wyświetlona wartość identyfikatora podmiotu dla usługi FHIR.

    Zrzut ekranu pokazujący wyświetlony identyfikator obiektu (głównego) przy włączonej tożsamości zarządzanej dla usługi FHIR.

Krok 2: Udziel uprawnień na koncie magazynu do dostępu do usługi FHIR

  1. Przejdź do swojego konta magazynowego na Azure Portal.

  2. Na koncie magazynu wybierz pozycję Kontrola dostępu (IAM).

  3. Wybierz Dodaj>Dodaj przypisanie roli. Jeśli dodawanie przypisania roli jest wyszarane, poproś administratora platformy Azure o pomoc w tym kroku.

    Zrzut ekranu przedstawiający stronę Kontrola dostępu (IAM) z otwartym menu Dodaj przypisanie roli.

  4. Na karcie Rola wybierz rolę Współautor danych obiektu blob usługi Storage.

    Zrzut ekranu przedstawiający interfejs użytkownika strony Dodaj przypisanie roli.

  5. Na karcie Członkowie wybierz pozycję Tożsamość zarządzana, a następnie wybierz pozycję Wybierz członków.

  6. Wybierz subskrypcję platformy Azure.

  7. Wybierz tożsamość zarządzaną przypisaną przez system, a następnie wybierz tożsamość zarządzaną, która została wcześniej włączona dla usługi FHIR.

  8. Na karcie Przejrzyj i przypisz wybierz pozycję Przejrzyj i przypisz, aby przypisać rolę Współautor danych dla obiektów blob Storage do usługi FHIR.

Aby uzyskać więcej informacji na temat przypisywania ról w portalu Azure, zapoznaj się z wbudowanymi rolami platformy Azure.

Teraz możesz przystąpić do konfigurowania usługi FHIR, ustawiając konto usługi ADLS Gen2 jako domyślne konto magazynu na potrzeby eksportu.

Krok 3. Określanie konta magazynu dla eksportu usługi FHIR

Określ konto przechowywania, które usługa FHIR używa podczas eksportu danych.

Uwaga

Jeśli na koncie magazynu nie przypiszesz roli Kontrybutor danych obiektów blob dla usługi FHIR, $export operacja zakończy się niepowodzeniem.

  1. Przejdź do ustawień usługi FHIR.

  2. Wybierz Eksportuj.

  3. Wybierz nazwę konta pamięci z listy. Jeśli musisz wyszukać konto magazynowe, użyj filtrów Nazwa, Grupa zasobów lub Region.

    Zrzut ekranu przedstawiający interfejs użytkownika listy magazynu eksportu FHIR.

Uwaga

Konta magazynowe można zarejestrować tylko w tej samej subskrypcji co usługa FHIR, jako miejsce docelowe dla operacji $export.

Zabezpieczanie operacji usługi $export FHIR

Aby bezpiecznie wyeksportować dane z systemu FHIR poza granicę sieci konta magazynującego, skorzystaj z jednej z poniższych opcji:

  • Zezwól usłudze FHIR na dostęp do konta magazynu jako zaufanej usługi firmy Microsoft.
  • Zezwalaj na dostęp do konta magazynu określonym adresom IP skojarzonym z usługą FHIR. Ta opcja zezwala na dwie różne konfiguracje w zależności od tego, czy konto magazynu znajduje się w tym samym regionie świadczenia usługi Azure co usługa FHIR.

Zezwalanie na usługę FHIR jako zaufaną usługę firmy Microsoft

Aby włączyć obszar roboczy FHIR jako zaufaną usługę firmy Microsoft, wykonaj następujące kroki:

  1. W Azure portal przejdź do swojego konta magazynowego.

  2. W menu po lewej stronie wybierz pozycję Zabezpieczenia i sieć>.

  3. Na karcie Dostęp publiczny w obszarze Dostęp do sieci publicznej wybierz pozycję Zarządzaj.

    Zrzut ekranu przedstawiający ustawienia sieci usługi Azure Storage.

  4. Wybierz Włącz z wybranej sieci.

  5. Z listy rozwijanej Typ zasobu wybierz pozycję Microsoft.HealthcareApis/workspaces. Z listy rozwijanej Nazwa wystąpienia wybierz swój obszar roboczy.

  6. W sekcji Wyjątki zaznacz pole wyboru Zezwalaj zaufanym usługom firmy Microsoft na dostęp do tego konta usługi magazynowej. Zrzut ekranu przedstawiający opcję zezwalania zaufanym usługom firmy Microsoft na dostęp do tego konta magazynowego.

  7. Wybierz pozycję Zapisz , aby zachować ustawienia.

Aby włączyć usługę FHIR jako zaufaną usługę firmy Microsoft, użyj następujących poleceń programu PowerShell:

  1. Uruchom następujące polecenie programu PowerShell, aby zainstalować Az.Storage moduł programu PowerShell w środowisku lokalnym. Użyj tego modułu, aby skonfigurować konta usługi Azure Storage przy użyciu programu PowerShell.

    Install-Module Az.Storage -Repository PsGallery -AllowClobber -Force 
    
  2. Użyj następującego polecenia w PowerShell, aby ustawić wybrane wystąpienie usługi FHIR jako zaufany zasób dla konta magazynowego. Upewnij się, że wszystkie wymienione parametry są zdefiniowane w środowisku programu PowerShell.

    Musisz polecenie Add-AzStorageAccountNetworkRule uruchomić jako administrator w lokalnym środowisku. Aby uzyskać więcej informacji, zobacz Konfigurowanie zapór i sieci wirtualnych usługi Azure Storage.

    $subscription="xxx"
    $tenantId = "xxx"
    $resourceGroupName = "xxx"
    $storageaccountName = "xxx"
    $workspacename="xxx"
    $fhirname="xxx"
    $resourceId = "/subscriptions/$subscription/resourceGroups/$resourceGroupName/providers/Microsoft.HealthcareApis/workspaces/$workspacename/fhirservices/$fhirname"
    
    Add-AzStorageAccountNetworkRule -ResourceGroupName $resourceGroupName -Name $storageaccountName -TenantId $tenantId -ResourceId $resourceId
    
  3. Aby sprawdzić, czy usługa FHIR jest dodawana jako zaufana usługa firmy Microsoft dla konta magazynu, przejdź do konta magazynu w witrynie Azure Portal i wybierz widok JSON. Sprawdź, czy usługa FHIR znajduje się na liście properties.networkAcls.resourceAccessRules.

Teraz możesz bezpiecznie wyeksportować dane FHIR do konta storage.

Konto magazynowe jest połączone z wybranymi sieciami i nie jest publicznie dostępne. Aby bezpiecznie uzyskać dostęp do plików, możesz włączyć prywatne punkty końcowe dla konta magazynowego.

Zezwalaj określonym adresom IP na dostęp do konta usługi Azure Storage z innych regionów świadczenia usługi Azure

  1. Na platformie Azure portal przejdź do konta magazynu.
  2. W menu po lewej stronie wybierz pozycję Zabezpieczenia i sieć>.
  3. Na karcie Dostęp publiczny w obszarze Dostęp do sieci publicznej wybierz pozycję Zarządzaj.
  4. Wybierz pozycję Włączone z wybranych sieci.
  5. Wprowadź adresy IP w sekcji Adresy IPv4 .

Zrzut ekranu przedstawiający stronę zezwalającą na wybrane publiczne adresy IP.

W poniższej tabeli wymieniono publiczne adresy IP usługi FHIR w różnych regionach świadczenia usługi Azure. Możesz użyć tych adresów IP, aby zezwolić na dostęp z usługi FHIR do tego samego konta magazynu w innych regionach.

region świadczenia platformy Azure Publiczny adres IP
Australia Wschodnia 20.53.44.80
Kanada Środkowa 20.48.192.84
Środkowe stany USA 52.182.208.31
Wschodnie stany USA 20.62.128.148
Wschodnie stany USA 2 20.49.102.228
Wschodnie stany USA 2 — EUAP 20.39.26.254
Niemcy Północne 51.116.51.33
Niemcy Środkowo-Zachodnie 51.116.146.216
Japonia Wschodnia 20.191.160.26
Korea Środkowa 20.41.69.51
Północno-środkowe stany USA 20.49.114.188
Europa Północna 52.146.131.52
Północna Republika Południowej Afryki 102.133.220.197
Południowo-środkowe stany USA 13.73.254.220
Azja Południowo-Wschodnia 23.98.108.42
Szwajcaria Północna 51.107.60.95
Południowe Zjednoczone Królestwo 51.104.30.170
Zachodnie Zjednoczone Królestwo 51.137.164.94
Zachodnio-środkowe stany USA 52.150.156.44
Europa Zachodnia 20.61.98.66
Zachodnie stany USA 2 40.64.135.77

Zezwalaj określonym adresom IP na dostęp do konta usługi Azure Storage w tym samym regionie

Proces konfiguracji adresów IP w tym samym regionie jest podobny do poprzedniej procedury, z wyjątkiem tego, że używasz określonego zakresu adresów IP w formacie CIDR (Classless Inter-Domain Routing), na przykład 100.64.0.0/10. Należy określić zakres adresów IP (100.64.0.0 do 100.127.255.255), ponieważ usługa FHIR przydziela adres IP za każdym razem, gdy wysyłasz żądanie operacji.

Uwaga

Możesz użyć prywatnego adresu IP w zakresie od 10.0.2.0/24, ale nie ma gwarancji, że operacja zakończy się pomyślnie. Jeśli żądanie operacji zakończy się niepowodzeniem, możesz ponowić próbę. Jednak żądanie nie powiedzie się, dopóki nie użyjesz adresu IP w zakresie 100.64.0.0/10.

Takie zachowanie sieci dla zakresów adresów IP jest celowo zaplanowane. Alternatywą jest skonfigurowanie konta magazynu w innym regionie.

Następne kroki

Uwaga

FHIR® jest zastrzeżonym znakiem towarowym HL7 i jest używany z uprawnieniem HL7.