Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применимо к:Управляемый экземпляр SQL Azure
С помощью политик конечной точки службы для конечных точек службы служба хранилища Azure на подсети виртуальной сети (VNet) можно фильтровать исходящий трафик виртуальной сети в служба хранилища Azure и ограничить передачу данных к определенным учетным записям хранения.
Ключевые преимущества
Настройка политик конечной точки службы виртуальная сеть служба хранилища Azure для Управляемый экземпляр SQL Azure обеспечивает следующие преимущества:
Improved security for your Управляемый экземпляр SQL Azure traffic to служба хранилища Azure: политики конечных точек устанавливают контроль безопасности, который предотвращает ошибочное или вредоносное утечку бизнес-критически важных данных. Вы можете ограничить трафик только теми учетными записями хранения, которые соответствуют вашим требованиям к управлению данными.
Детальное управление доступом к учетным записям хранения: политики конечных точек службы позволяют разрешить трафик к учетным записям хранения на уровне подписки, группы ресурсов и отдельных учетных записей хранения. Администраторы могут использовать политики конечной точки службы для обеспечения соблюдения архитектуры безопасности данных организации в Azure.
Системный трафик остается неизменным: политики конечных точек службы никогда не препятствуют доступу к хранилищу, необходимому для функционирования Управляемый экземпляр SQL Azure. Это хранилище включает резервные копии, файлы данных, файлы журнала транзакций и другие ресурсы.
Политики конечных точек службы управляют только трафиком, который исходит из подсети Управляемый экземпляр SQL и заканчивается в служба хранилища Azure. Они не влияют на другие средства передачи данных за пределы системы. Например, они не влияют на экспорт базы данных в локальный BACPAC-файл, Фабрика данных Azure интеграцию, утечку данных другим поставщикам облачных служб или другие механизмы извлечения данных, не предназначенные непосредственно для служба хранилища Azure. Эти пути можно защитить с помощью других средств управления трафиком, таких как определяемые пользователем маршруты, группы безопасности сети и Брандмауэр Azure.
Ограничения
Политики конечных точек службы для Управляемый экземпляр SQL Azure имеют следующие ограничения:
- Политики конечных точек службы для служба хранилища Azure в подсетях управляемых экземпляров доступны во всех регионах Azure, где поддерживается Управляемый экземпляр SQL, за исключением тех, которые перечислены в доступности политик конечных точек службы.
- Эту функцию можно использовать только с виртуальными сетями, развернутыми с помощью модели развертывания Azure Resource Manager.
- Эту функцию можно использовать только в подсетях с конечными точками службы для включения служба хранилища Azure.
- Назначение политики конечной точки для службы переводит конечную точку с регионального на глобальный уровень. Другими словами, весь трафик к служба хранилища Azure проходит через конечную точку службы независимо от региона, в котором находится учетная запись хранения.
- Разрешение учетной записи хранилища автоматически разрешает доступ к его вторичной RA-GRS, если она существует.
Подготовка инвентаризации хранилища
Прежде чем настраивать политики конечных точек службы в подсети, создайте список учетных записей хранения, к которым требуется доступ управляемого экземпляра в этой подсети.
Следующие рабочие процессы могут обращаться к служба хранилища Azure:
- Аудит SQL Server в Управляемый экземпляр SQL Azure в служба хранилища Azure.
- Выполнение только копии резервного копирования в служба хранилища Azure.
- Restoring база данных из хранилища Azure.
- Импорт данных с помощью BULK INSERT или OPENROWSET(BULK ...).
- Ведение журнала extended events в целевой объект файла событий на служба хранилища Azure.
- Автономная миграция с помощью Azure DMS на Управляемый экземпляр SQL Azure.
- Миграция службы повторного воспроизведения журналов в управляемый экземпляр Azure SQL.
- Синхронизация таблиц с помощью репликации транзакций.
Обратите внимание на имя учетной записи, группу ресурсов и подписку для любой учетной записи хранения, которая участвует в этих или других рабочих процессах, обращаюющихся к хранилищу.
Настройка политик
Сначала создайте политику конечной точки службы, а затем свяжите ее с подсетью Управляемый экземпляр SQL. Измените рабочий процесс в этом разделе в соответствии с потребностями вашей организации.
Примечание.
- Управляемый экземпляр SQL подсетям требуется, чтобы политики содержали псевдоним службы /Services/Azure/ManagedInstance (см. шаг 5).
Создание политики конечной точки службы
Чтобы создать политику конечной точки службы, выполните следующие действия:
Войдите на портал Azure.
Щелкните + Создать ресурс.
В области поиска введите политика конечной точки службы, выберите Политика конечной точки службы и щелкните Создать.
На вкладке Основные данные задайте следующие значения:
- Подписка: выберите подписку для своей политики из раскрывающегося списка.
- Группа ресурсов: выберите группу ресурсов, в которой находится управляемый экземпляр, или нажмите Создать и укажите имя новой группы ресурсов.
- Имя: укажите имя политики, например, mySEP.
- Расположение: выберите регион виртуальной сети, в котором размещается управляемый экземпляр.
В разделе Определения политик выберите Добавить псевдоним и укажите следующие сведения в области Добавление псевдонима:
- Псевдоним службы: выберите /Services/Azure/ManagedInstance.
- Нажмите кнопку Добавить, чтобы завершить добавление псевдонима службы.
В определениях политик выберите +Добавить в разделе "Ресурсы " и введите или выберите в области "Добавить ресурс " следующие сведения:
- Служба: выберите Microsoft.Storage.
- Область: выберите Все учетные записи в подписке.
- Подписка: выберите подписку, содержащую учетные записи хранения, которые нужно разрешить. Ознакомьтесь с списком учетных записей хранения Azure, созданных ранее.
- Нажмите кнопку Добавить, чтобы завершить добавление ресурса.
- Повторите этот шаг, чтобы добавить дополнительные подписки.
(Необязательно) Настройте теги в политике конечной точки службы в разделе "Теги".
Выберите Review + Create (Просмотреть и создать). Проверьте сведения и нажмите кнопку Создать. Чтобы внести дополнительные изменения, нажмите кнопку Назад.
Совет
Сначала настройте политики, чтобы разрешить доступ ко всем подпискам. Проверьте конфигурацию, убедившись в том, что все рабочие процессы работают нормально. Затем при желании можно перенастроить политики, чтобы разрешить отдельные учетные записи хранения или учетные записи в группе ресурсов. Для этого выберите Одна учетная запись или Все учетные записи в группе ресурсов в поле Область: и заполните остальные поля соответствующим образом.
Связывание политики с подсетью
После создания политики конечной точки службы свяжите политику с Управляемый экземпляр SQL подсетью.
Чтобы связать политику, выполните указанные ниже действия:
В поле All services на портале Azure найдите virtual networks. Выберите Виртуальные сети.
Найдите и выберите виртуальную сеть, в которой размещается управляемый экземпляр.
Выберите Подсети и выберите подсеть, выделенную для управляемого экземпляра. Укажите следующие сведения в области "Подсеть":
- Службы: выберите Microsoft.Storage. Если это поле пусто, необходимо настроить конечную точку службы для служба хранилища Azure в этой подсети.
- Политики конечной точки службы: выберите все политики конечной точки службы, которые необходимо применить к подсети Управляемый экземпляр SQL.
Нажмите кнопку Сохранить, чтобы завершить настройку виртуальной сети.
Предупреждение
Если политики в этой подсети не имеют псевдонима /Services/Azure/ManagedInstance, может появиться следующая ошибка:
Failed to save subnet 'subnet'. Error: 'Found conflicts with NetworkIntentPolicy.
Details: Service endpoint policies on subnet are missing definitions Чтобы устранить эту ошибку, обновите все политики в подсети, чтобы включить псевдоним /Services/Azure/ManagedInstance.
Связанный контент
- Обеспечьте защиту ваших учетных записей служба хранилища Azure
- возможности безопасности Управляемый экземпляр SQL
- Архитектура подключения для Управляемый экземпляр SQL Azure
- Справочник по изменяемым параметрам конфигурации для Управляемый экземпляр SQL Azure