Настройка политик конечной точки службы для Управляемый экземпляр SQL Azure

Применимо к:Управляемый экземпляр SQL Azure

С помощью политик конечной точки службы для конечных точек службы служба хранилища Azure на подсети виртуальной сети (VNet) можно фильтровать исходящий трафик виртуальной сети в служба хранилища Azure и ограничить передачу данных к определенным учетным записям хранения.

Ключевые преимущества

Настройка политик конечной точки службы виртуальная сеть служба хранилища Azure для Управляемый экземпляр SQL Azure обеспечивает следующие преимущества:

  • Improved security for your Управляемый экземпляр SQL Azure traffic to служба хранилища Azure: политики конечных точек устанавливают контроль безопасности, который предотвращает ошибочное или вредоносное утечку бизнес-критически важных данных. Вы можете ограничить трафик только теми учетными записями хранения, которые соответствуют вашим требованиям к управлению данными.

  • Детальное управление доступом к учетным записям хранения: политики конечных точек службы позволяют разрешить трафик к учетным записям хранения на уровне подписки, группы ресурсов и отдельных учетных записей хранения. Администраторы могут использовать политики конечной точки службы для обеспечения соблюдения архитектуры безопасности данных организации в Azure.

  • Системный трафик остается неизменным: политики конечных точек службы никогда не препятствуют доступу к хранилищу, необходимому для функционирования Управляемый экземпляр SQL Azure. Это хранилище включает резервные копии, файлы данных, файлы журнала транзакций и другие ресурсы.

Политики конечных точек службы управляют только трафиком, который исходит из подсети Управляемый экземпляр SQL и заканчивается в служба хранилища Azure. Они не влияют на другие средства передачи данных за пределы системы. Например, они не влияют на экспорт базы данных в локальный BACPAC-файл, Фабрика данных Azure интеграцию, утечку данных другим поставщикам облачных служб или другие механизмы извлечения данных, не предназначенные непосредственно для служба хранилища Azure. Эти пути можно защитить с помощью других средств управления трафиком, таких как определяемые пользователем маршруты, группы безопасности сети и Брандмауэр Azure.

Ограничения

Политики конечных точек службы для Управляемый экземпляр SQL Azure имеют следующие ограничения:

  • Политики конечных точек службы для служба хранилища Azure в подсетях управляемых экземпляров доступны во всех регионах Azure, где поддерживается Управляемый экземпляр SQL, за исключением тех, которые перечислены в доступности политик конечных точек службы.
  • Эту функцию можно использовать только с виртуальными сетями, развернутыми с помощью модели развертывания Azure Resource Manager.
  • Эту функцию можно использовать только в подсетях с конечными точками службы для включения служба хранилища Azure.
  • Назначение политики конечной точки для службы переводит конечную точку с регионального на глобальный уровень. Другими словами, весь трафик к служба хранилища Azure проходит через конечную точку службы независимо от региона, в котором находится учетная запись хранения.
  • Разрешение учетной записи хранилища автоматически разрешает доступ к его вторичной RA-GRS, если она существует.

Подготовка инвентаризации хранилища

Прежде чем настраивать политики конечных точек службы в подсети, создайте список учетных записей хранения, к которым требуется доступ управляемого экземпляра в этой подсети.

Следующие рабочие процессы могут обращаться к служба хранилища Azure:

Обратите внимание на имя учетной записи, группу ресурсов и подписку для любой учетной записи хранения, которая участвует в этих или других рабочих процессах, обращаюющихся к хранилищу.

Настройка политик

Сначала создайте политику конечной точки службы, а затем свяжите ее с подсетью Управляемый экземпляр SQL. Измените рабочий процесс в этом разделе в соответствии с потребностями вашей организации.

Примечание.

  • Управляемый экземпляр SQL подсетям требуется, чтобы политики содержали псевдоним службы /Services/Azure/ManagedInstance (см. шаг 5).

Создание политики конечной точки службы

Чтобы создать политику конечной точки службы, выполните следующие действия:

  1. Войдите на портал Azure.

  2. Щелкните + Создать ресурс.

  3. В области поиска введите политика конечной точки службы, выберите Политика конечной точки службы и щелкните Создать.

    Снимок экрана: создание политики конечной точки службы.

  4. На вкладке Основные данные задайте следующие значения:

    • Подписка: выберите подписку для своей политики из раскрывающегося списка.
    • Группа ресурсов: выберите группу ресурсов, в которой находится управляемый экземпляр, или нажмите Создать и укажите имя новой группы ресурсов.
    • Имя: укажите имя политики, например, mySEP.
    • Расположение: выберите регион виртуальной сети, в котором размещается управляемый экземпляр.

    Снимок экрана: страница

  5. В разделе Определения политик выберите Добавить псевдоним и укажите следующие сведения в области Добавление псевдонима:

    • Псевдоним службы: выберите /Services/Azure/ManagedInstance.
    • Нажмите кнопку Добавить, чтобы завершить добавление псевдонима службы.

    Снимок экрана: добавление псевдонима в политику конечной точки службы.

  6. В определениях политик выберите +Добавить в разделе "Ресурсы " и введите или выберите в области "Добавить ресурс " следующие сведения:

    • Служба: выберите Microsoft.Storage.
    • Область: выберите Все учетные записи в подписке.
    • Подписка: выберите подписку, содержащую учетные записи хранения, которые нужно разрешить. Ознакомьтесь с списком учетных записей хранения Azure, созданных ранее.
    • Нажмите кнопку Добавить, чтобы завершить добавление ресурса.
    • Повторите этот шаг, чтобы добавить дополнительные подписки.

    Снимок экрана: добавление ресурса в политику конечной точки службы.

  7. (Необязательно) Настройте теги в политике конечной точки службы в разделе "Теги".

  8. Выберите Review + Create (Просмотреть и создать). Проверьте сведения и нажмите кнопку Создать. Чтобы внести дополнительные изменения, нажмите кнопку Назад.

Совет

Сначала настройте политики, чтобы разрешить доступ ко всем подпискам. Проверьте конфигурацию, убедившись в том, что все рабочие процессы работают нормально. Затем при желании можно перенастроить политики, чтобы разрешить отдельные учетные записи хранения или учетные записи в группе ресурсов. Для этого выберите Одна учетная запись или Все учетные записи в группе ресурсов в поле Область: и заполните остальные поля соответствующим образом.

Связывание политики с подсетью

После создания политики конечной точки службы свяжите политику с Управляемый экземпляр SQL подсетью.

Чтобы связать политику, выполните указанные ниже действия:

  1. В поле All services на портале Azure найдите virtual networks. Выберите Виртуальные сети.

  2. Найдите и выберите виртуальную сеть, в которой размещается управляемый экземпляр.

  3. Выберите Подсети и выберите подсеть, выделенную для управляемого экземпляра. Укажите следующие сведения в области "Подсеть":

    • Службы: выберите Microsoft.Storage. Если это поле пусто, необходимо настроить конечную точку службы для служба хранилища Azure в этой подсети.
    • Политики конечной точки службы: выберите все политики конечной точки службы, которые необходимо применить к подсети Управляемый экземпляр SQL.

    Снимок экрана: связывание политики конечной точки службы с подсетью.

  4. Нажмите кнопку Сохранить, чтобы завершить настройку виртуальной сети.

Предупреждение

Если политики в этой подсети не имеют псевдонима /Services/Azure/ManagedInstance, может появиться следующая ошибка: Failed to save subnet 'subnet'. Error: 'Found conflicts with NetworkIntentPolicy. Details: Service endpoint policies on subnet are missing definitions Чтобы устранить эту ошибку, обновите все политики в подсети, чтобы включить псевдоним /Services/Azure/ManagedInstance.